Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Para que a solução Microsoft Sentinel para as aplicações SAP opere corretamente, primeiro você deve colocar seus dados SAP no Microsoft Sentinel. Faça isso conectando o conector de dados sem agente Microsoft Sentinel para SAP.
Antes de seguir este artigo, verifique se você concluiu as etapas de implantação anteriores: instalar a solução SAP em seu workspace e preparar seu sistema SAP. Para obter a lista completa de pré-requisitos, consulte a seção Pré-requisitos .
Os conteúdos neste artigo são relevantes para a sua equipa de segurança .
Pré-requisitos
Antes de conectar seu sistema SAP ao Microsoft Sentinel:
Certifique-se de que todos os pré-requisitos de implantação estejam configurados corretamente. Para mais informações, consulte Pré-requisitos para implantar a Solução do Microsoft Sentinel para aplicativos SAP®.
Importante
Você precisa do papel de Desenvolvedor de Aplicações Entra ID ou superior para implantar com sucesso os recursos relevantes do Azure. Se não tiver esta permissão, trabalhe com um colega que tenha permissão para concluir o processo. Para obter o procedimento completo, consulte a seção Conectar seu conector de dados sem agente .
Verifique se você tem a solução Microsoft Sentinel para aplicativos SAPimplantados em seu workspace Microsoft Sentinel. Para obter mais informações, consulte Implantar a solução Microsoft Sentinel para aplicativos SAP
Verifique se o sistema SAP está totalmente preparado. Para obter mais informações, consulte Preparar seu sistema SAP para a solução Microsoft Sentinel.
Assista ao vídeo de integração do conector
Utilize o vídeo de inclusão para suportar a implementação e configuração da Solução Microsoft Sentinel para SAP – conector de dados sem agente descrito nesta documentação.
Conecte seu conector de dados sem agente
No Microsoft Sentinel, acesse a página Configuração > Conectores de dados e localize o conector de dados Microsoft Sentinel para SAP - sem agente.
Na área Configuração, expanda o passo 1. Acione a implementação automática de recursos de Azure necessários/Engenheiro do SOC e selecione Implementar recursos de Azure necessários.
Importante
Se você não tiver a função Desenvolvedor de Aplicativos do Entra ID ou superior e selecionar implantar recursos Azure necessários, uma mensagem de erro será exibida, por exemplo: "Implantar recursos Azure necessários" (os erros podem variar). Isto significa que a regra de recolha de dados (DCR) e o ponto final de recolha de dados (DCE) foram criados, mas tem de se certificar de que o registo da aplicação Entra ID está autorizado. Continue a configurar a autorização correta.
Note
Ao implementar os recursos de Azure necessários para a solução de Microsoft Sentinel para aplicações SAP (sem agente), o Azure Resource Manager (ARM) pode demorar até 45 segundos a concluir as operações do fornecedor de recursos. Durante esse tempo, a implantação pode parecer atrasada. Esse comportamento é esperado. Aguarde a conclusão da operação antes de tentar novamente ou reimplantar.
Siga um destes procedimentos:
- Se você tiver a função de Desenvolvedor de Aplicativos do Entra ID ou superior, prossiga para a próxima etapa.
- Se você não tiver a função de Desenvolvedor de Aplicativos do Entra ID ou superior:
- Compartilhe a ID da DCR com seu administrador do Microsoft Entra ID ou com um colega que tenha as permissões necessárias.
- Verifique se a função Publicador de Métricas de Monitoramento está atribuída no DCR, com a atribuição da entidade de serviço, usando a ID do cliente do registro do aplicativo Entra ID.
- Obtenha o ID de cliente e o segredo do cliente do registo da aplicação Entra ID para utilizar para autorização no DCR. O administrador do SAP usa a ID do cliente e as informações secretas do cliente para postar no DCR.
Desloque-se para baixo e selecione Adicionar cliente SAP.
No painel Conectar a um cliente SAP , insira os seguintes detalhes:
Campo Description Nome do destino RFC O nome do destino RFC, obtido do seu destino BTP. ID do cliente do SAP sem agente O valor clientid obtido do arquivo JSON da chave de serviço do Process Integration Runtime. Segredo do cliente do SAP sem agente O valor clientsecret obtido do arquivo JSON da chave de serviço Process Integration Runtime. URL do servidor de autorização O valor tokenurl extraído do arquivo JSON da chave de serviço do Process Integration Runtime. Por exemplo: https://your-tenant.authentication.region.hana.ondemand.com/oauth/tokenPonto de extremidade do Integration Suite O valor URL obtido do arquivo JSON da chave de serviço Process Integration Runtime. Por exemplo: https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.comSelecione Conectar.
Importante
Pode haver algum tempo de espera na ligação inicial. Para obter mais detalhes, consulte Verificar o conector sem código.
Integrar sistemas SAP em massa em larga escala
Para integrar sistemas SAP na Solução de Sentinel para aplicações SAP em escala, recomenda-se abordagens baseadas na API e na CLI. Introdução às ferramentas do SAP Integration Suite para Microsoft Sentinel.
Rotacionar o segredo do cliente BTP
Recomendamos que você rotacione periodicamente os segredos de cliente da subconta BTP usados pelo conector de dados. Para uma abordagem automatizada baseada em plataforma, consulte nosso Renovação automática de certificados do repositório de confiança do SAP BTP com o Azure Key Vault – ou como parar de pensar em datas de expiração de uma vez por todas (blog da SAP).
As ferramentas do SAP Integration Suite para Microsoft Sentinel demonstram o processo automatizado de atualizar um conector de dados existente com um novo segredo.
Personalizar o comportamento do conector de dados (opcional)
Se tiver um conector de dados sem agente SAP para Microsoft Sentinel, pode utilizar o SAP Integration Suite para personalizar a forma como o conector de dados sem agente ingere dados do seu sistema SAP para Microsoft Sentinel.
Esse procedimento só é relevante quando você deseja personalizar o comportamento do conector de dados sem agente do SAP. Ignore este procedimento se estiver satisfeito com a funcionalidade predefinida. Por exemplo, se você estiver usando o Sybase, recomendamos desativar a ingestão para logs do Change Docs no fluxo de integração do SAP Integration Suite configurando o parâmetro collect-changedocs-logs . Devido a problemas de desempenho do banco de dados, a ingestão de logs do Change Docs no Sybase não é suportada.
Dica
Veja este blogue para obter mais informações sobre as implicações da substituição das predefinições.
Pré-requisitos para personalizar o comportamento do conector de dados
Antes de personalizar o comportamento do conector de dados, verifique se os seguintes pré-requisitos são atendidos:
- Tem de ter acesso ao SAP Integration Suite, com permissões para criar e editar mapeamentos de valores.
- Um pacote de integração SAP separado, existente ou novo, dedicado ao alojamento do artefacto de mapeamento de valores. O Microsoft Sentinel para o pacote de integração SAP instalado a partir do marketplace está no modo apenas de configuração, pelo que não pode adicioná-lo lá.
Criar o artefacto de mapeamento de valores e personalizar as definições
Crie um artefacto de mapeamento de valores no inquilino do SAP Integration Suite e adicione apenas os parâmetros que pretende substituir. Qualquer parâmetro que não definir mantém o respetivo valor predefinido.
Tem duas opções para implementar o artefacto:
Opção 1 (recomendado): importe o Mapa de Valor da Chave pré-criado do Microsoft Sentinel para o repositório da comunidade SAP. O repositório envia um esquema pré-preenchido de Personalização do Recoletor de Dados (Key Value Map) para personalização. Baixe o pacote base mais recente na página de releases e importe-o para o tenant do SAP Integration Suite. Em seguida, continue com os passos de personalização abaixo.
Dica
O repositório da comunidade do Microsoft Sentinel para SAP também hospeda outras receitas de integração fornecidas pela Microsoft que você pode adotar junto com o conector de dados sem agente, como SAP Ariba, SAP S/4HANA Cloud public edition (GROW), Bloqueio de usuário SAP e Leitor de Tabelas SAP. Procure a pasta integration-artifacts para obter a lista completa e atualizada. As contribuições comunitárias são bem-vindas.
Opção 2: criar o artefacto manualmente. No seu pacote dedicado, crie um novo artefacto de Mapeamento de Valores . Para obter mais informações, veja a documentação do SAP sobre como criar um mapeamento de valores.
Depois de o artefacto de mapeamento de valores estar implementado, personalize-o e ative-o:
Adicione as entradas que personalizam o comportamento do conector de dados. Use uma das seguintes abordagens:
- Para personalizar as configurações em todos os sistemas SAP, adicione mapeamentos de valores na agência global de mapeamento bidirecional global, usando o nome do parâmetro como chave de origem e sua substituição como valor de destino.
-
Para personalizar definições para sistemas SAP específicos, crie uma agência de mapeamento bidirecional separada para cada sistema SAP. Atribua um nome a cada agência para corresponder exatamente ao nome do destino RFC que pretende personalizar (por exemplo,
myRfc, key, myRfc, value) e adicione as entradas de parâmetros nessa agência.
Para obter mais informações, veja a documentação do SAP sobre como configurar mapeamentos de valores.
Guarde e implemente o artefacto de mapeamento de valores para ativar as definições atualizadas.
Utilize a tabela seguinte como guia para o que introduzir no artefacto de mapeamento de valores. Adicione apenas as linhas para os parâmetros que pretende substituir:
| Campo no artefacto de mapeamento de valores | O que introduzir |
|---|---|
| Agência (origem e destino) |
global para todos os sistemas SAP ou o nome de destino RFC (por exemplo, myRfc) para definir o âmbito da substituição para um sistema SAP específico. |
| Identificador (origem e destino) |
key como o identificador de origem e value como o identificador de destino. |
| Valor de origem | O nome do parâmetro da tabela de parâmetros personalizáveis (por exemplo, collect-changedocs-logs). |
| Valor de destino | O valor de substituição para esse parâmetro (por exemplo, false). |
A tabela a seguir lista os parâmetros personalizáveis para o conector de dados sem agente do SAP para Microsoft Sentinel:
Controlos de coleção gerais
Os parâmetros a seguir controlam o comportamento geral da coleta de dados para o conector sem agente.
| Parâmetro | Description | Valores permitidos | Valor padrão |
|---|---|---|---|
| changedocs-object-classes | Lista de classes de objetos que são ingeridas a partir dos registos do Change Docs. | Lista separada por vírgulas de classes de objetos | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| collect-audit-logs | Determina se os dados do Registo de Auditoria são ingeridos ou não na tabela ABAPAuditLog. |
true: Ingerido false: Não ingerido |
true |
| collect-changedocs-logs | Determina se os registos do Change Docs são ingeridos ou não na tabela ABAPChangeDocsLog. |
true: Ingerido false: Não ingerido |
true |
| forçar-log-de-auditoria-a-ler-de-todos-os-clientes | Determina se o Registro de Auditoria é lido de todos os clientes. |
true: leitura de todos os clientes falso: não lido em todos os clientes |
falso |
| ciclo de ingestão (em dias) | Tempo, em dias, dado para ingerir os dados mestre completos do usuário, incluindo todas as funções e usuários. Este parâmetro não afeta a ingestão de alterações aos dados do User Master. | Número inteiro, entre 1-14 | 7 |
| coletar-dados-mestres-do-usuário-usuários | Determina se os dados de Detalhes do Utilizador são ingeridos ou não nas tabelas ABAPUserDetails. |
true: Ingerido, falso: Não ingerido | true |
| collect-user-master-data-roles | Determina se os dados de Autorização de Função são ingeridos ou não nas tabelas ABAPAuthorizationDetails. |
true: Ingerido, falso: Não ingerido | true |
| desvio em segundos | Determina o deslocamento, em segundos, para os horários de início e término de uma janela de coleta de dados. Utilize este parâmetro para atrasar a recolha de dados pelo número configurado de segundos. | Número inteiro, entre 1-600 | 60 |
Parâmetros do Registo de Auditoria
Os parâmetros a seguir controlam o comportamento da coleção de Logs de Auditoria.
| Parâmetro | Description | Valores permitidos | Valor padrão |
|---|---|---|---|
| forçar-log-de-auditoria-a-ler-de-todos-os-clientes | Determina se o Registro de Auditoria é lido de todos os clientes. | true: Lido por todos os clientes, false: Não lido por todos os clientes | falso |
| force-sal-filesystem | Permite otimização exclusiva do sistema de arquivos do Security Audit Log. Quando configurado como true, o conector usa ambos ID_FILESYSTEM_SEL_ONLY e ID_FILE_SEL_SIMPLE para recuperação. |
true: Ativado, falso: Desativado | falso |
| max-rows | Atua como uma salvaguarda que limita o número de registos de auditoria processados numa única janela de recolha de dados. Este parâmetro já não se aplica à coleção Alterar Documentos. | Inteiro, entre 1-1000000 | 150000 |
Alterar parâmetros do Docs
Os parâmetros a seguir controlam a coleção de logs Change Docs.
| Parâmetro | Description | Valores permitidos | Valor padrão |
|---|---|---|---|
| changedocs-object-classes | Lista de classes de objetos que são ingeridas a partir dos registos do Change Docs. | Lista separada por vírgulas de classes de objetos | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| max-changedocs-headers | Atua como uma salvaguarda que limita o número de registos de cabeçalho do Change Docs (registos CDHDR) processados numa única janela de recolha de dados. Utilize este parâmetro para reduzir o tempo de execução e a pressão da memória durante picos no volume de cabeçalho. | Inteiro, entre 1-1000000 | 1.000 |
| max-changedocs-details | Atua como uma salvaguarda que limita o número de registos de detalhes do Change Docs (registos CDPOS) processados numa única janela de recolha de dados. Use este parâmetro para ajustar a taxa de transferência em relação ao uso de memória. | Inteiro, entre 1-1000000 | 10000 |
| change-docs-batch-size | Número de registos de cabeçalho do Change Docs utilizados por chamada de obtenção de detalhes. Reduza este valor se o RFC chamar o tempo limite. | Número inteiro, entre 1-1000 | 1.000 |
Parâmetros de Detalhes do Utilizador
Os parâmetros a seguir controlam a coleção Detalhes do Usuário.
| Parâmetro | Description | Valores permitidos | Valor padrão |
|---|---|---|---|
| max-users | Funciona como uma proteção que limita o número de usuários únicos processados em um único ciclo de coleta. | Inteiro, entre 1-1000000 | 125 |
| user-batch-size | Número de utilizadores processados por lote ao obter dados de utilizadores ativos. Reduza este valor se o RFC chamar o tempo limite. | Número inteiro, entre 1-1000 | 125 |
| role-profiles-max | Determina o número máximo combinado de perfis e funções que podem ser emitidos para um usuário antes que o conector grave um marcador de truncamento curinga em vez da lista completa. | Inteiro, entre 1-10000 | 1.000 |
| role-profiles-batch-size | Número de perfis ou funções escritas por linha de saída. Os utilizadores com mais perfis ou funções do que este valor são divididos em várias linhas. | Número inteiro, entre 1-1000 | 14 |
Parâmetros de autorização de função
Os parâmetros a seguir controlam a coleta de dados de autorização de função.
| Parâmetro | Description | Valores permitidos | Valor padrão |
|---|---|---|---|
| max-roles | Atua como uma salvaguarda que limita o número de funções processadas num único ciclo de coleção. | Inteiro, entre 1-1000000 | 50 |
| max-roles-authz-overall | Atua como uma salvaguarda que limita o número cumulativo de registos de autorização de função obtidos em todas as funções num único ciclo de coleção. | Inteiro, entre 1-1000000 | 25000 |
| max-roles-authz-individual | Atua como uma salvaguarda que limita o número de registos de autorização obtidos para uma função individual. As funções que excedem este limite são ignoradas. | Inteiro, entre 1-1000000 | 5000 |
| role-authz-batch-size | Número de registos obtidos por lote ao obter dados de autorização de função. Reduza este valor se o RFC chamar o tempo limite. | Número inteiro, entre 1-1000 | 100 |
Comportamento de truncamento das proteções
Quando um dos limites é atingido, um registro de marcador é gravado na saída com uma mensagem descritiva informando qual limite foi atingido, a contagem real de registros e a janela de tempo de coleta. Os dois limites produzem marcadores distintos (TRUNCATED_HEADERS e TRUNCATED_DETAILS) para que possam ser distinguidos em Sentinel.
Verifique a conectividade e a saúde
Depois de implantar o conector de dados SAP, verifique a saúde e a conectividade do conector. Para obter mais informações, veja Monitorizar o estado de funcionamento e a função dos seus sistemas SAP.
Depois que o conector for implantado, prossiga para configurar a solução Microsoft Sentinel para conteúdo de aplicativos SAP. Especificamente, a configuração de detalhes nas listas de observação é uma etapa essencial para permitir detecções e proteção contra ameaças.