Conectar seu sistema SAP ao Microsoft Sentinel

Para que a solução Microsoft Sentinel para as aplicações SAP opere corretamente, primeiro você deve colocar seus dados SAP no Microsoft Sentinel. Faça isso conectando o conector de dados sem agente Microsoft Sentinel para SAP.

Antes de seguir este artigo, verifique se você concluiu as etapas de implantação anteriores: instalar a solução SAP em seu workspace e preparar seu sistema SAP. Para obter a lista completa de pré-requisitos, consulte a seção Pré-requisitos .

Diagrama do fluxo de implantação da solução SAP, realçando a etapa Conectar seu sistema SAP.

Os conteúdos neste artigo são relevantes para a sua equipa de segurança .

Pré-requisitos

Antes de conectar seu sistema SAP ao Microsoft Sentinel:

Assista ao vídeo de integração do conector

Utilize o vídeo de inclusão para suportar a implementação e configuração da Solução Microsoft Sentinel para SAP – conector de dados sem agente descrito nesta documentação.

Conecte seu conector de dados sem agente

  1. No Microsoft Sentinel, acesse a página Configuração > Conectores de dados e localize o conector de dados Microsoft Sentinel para SAP - sem agente.

  2. Na área Configuração, expanda o passo 1. Acione a implementação automática de recursos de Azure necessários/Engenheiro do SOC e selecione Implementar recursos de Azure necessários.

    Importante

    Se você não tiver a função Desenvolvedor de Aplicativos do Entra ID ou superior e selecionar implantar recursos Azure necessários, uma mensagem de erro será exibida, por exemplo: "Implantar recursos Azure necessários" (os erros podem variar). Isto significa que a regra de recolha de dados (DCR) e o ponto final de recolha de dados (DCE) foram criados, mas tem de se certificar de que o registo da aplicação Entra ID está autorizado. Continue a configurar a autorização correta.

    Note

    Ao implementar os recursos de Azure necessários para a solução de Microsoft Sentinel para aplicações SAP (sem agente), o Azure Resource Manager (ARM) pode demorar até 45 segundos a concluir as operações do fornecedor de recursos. Durante esse tempo, a implantação pode parecer atrasada. Esse comportamento é esperado. Aguarde a conclusão da operação antes de tentar novamente ou reimplantar.

  3. Siga um destes procedimentos:

    • Se você tiver a função de Desenvolvedor de Aplicativos do Entra ID ou superior, prossiga para a próxima etapa.
    • Se você não tiver a função de Desenvolvedor de Aplicativos do Entra ID ou superior:
      • Compartilhe a ID da DCR com seu administrador do Microsoft Entra ID ou com um colega que tenha as permissões necessárias.
      • Verifique se a função Publicador de Métricas de Monitoramento está atribuída no DCR, com a atribuição da entidade de serviço, usando a ID do cliente do registro do aplicativo Entra ID.
      • Obtenha o ID de cliente e o segredo do cliente do registo da aplicação Entra ID para utilizar para autorização no DCR. O administrador do SAP usa a ID do cliente e as informações secretas do cliente para postar no DCR.
  4. Desloque-se para baixo e selecione Adicionar cliente SAP.

  5. No painel Conectar a um cliente SAP , insira os seguintes detalhes:

    Campo Description
    Nome do destino RFC O nome do destino RFC, obtido do seu destino BTP.
    ID do cliente do SAP sem agente O valor clientid obtido do arquivo JSON da chave de serviço do Process Integration Runtime.
    Segredo do cliente do SAP sem agente O valor clientsecret obtido do arquivo JSON da chave de serviço Process Integration Runtime.
    URL do servidor de autorização O valor tokenurl extraído do arquivo JSON da chave de serviço do Process Integration Runtime. Por exemplo: https://your-tenant.authentication.region.hana.ondemand.com/oauth/token
    Ponto de extremidade do Integration Suite O valor URL obtido do arquivo JSON da chave de serviço Process Integration Runtime. Por exemplo: https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.com
  6. Selecione Conectar.

Importante

Pode haver algum tempo de espera na ligação inicial. Para obter mais detalhes, consulte Verificar o conector sem código.

Integrar sistemas SAP em massa em larga escala

Para integrar sistemas SAP na Solução de Sentinel para aplicações SAP em escala, recomenda-se abordagens baseadas na API e na CLI. Introdução às ferramentas do SAP Integration Suite para Microsoft Sentinel.

Rotacionar o segredo do cliente BTP

Recomendamos que você rotacione periodicamente os segredos de cliente da subconta BTP usados pelo conector de dados. Para uma abordagem automatizada baseada em plataforma, consulte nosso Renovação automática de certificados do repositório de confiança do SAP BTP com o Azure Key Vault – ou como parar de pensar em datas de expiração de uma vez por todas (blog da SAP).

As ferramentas do SAP Integration Suite para Microsoft Sentinel demonstram o processo automatizado de atualizar um conector de dados existente com um novo segredo.

Personalizar o comportamento do conector de dados (opcional)

Se tiver um conector de dados sem agente SAP para Microsoft Sentinel, pode utilizar o SAP Integration Suite para personalizar a forma como o conector de dados sem agente ingere dados do seu sistema SAP para Microsoft Sentinel.

Esse procedimento só é relevante quando você deseja personalizar o comportamento do conector de dados sem agente do SAP. Ignore este procedimento se estiver satisfeito com a funcionalidade predefinida. Por exemplo, se você estiver usando o Sybase, recomendamos desativar a ingestão para logs do Change Docs no fluxo de integração do SAP Integration Suite configurando o parâmetro collect-changedocs-logs . Devido a problemas de desempenho do banco de dados, a ingestão de logs do Change Docs no Sybase não é suportada.

Dica

Veja este blogue para obter mais informações sobre as implicações da substituição das predefinições.

Pré-requisitos para personalizar o comportamento do conector de dados

Antes de personalizar o comportamento do conector de dados, verifique se os seguintes pré-requisitos são atendidos:

  • Tem de ter acesso ao SAP Integration Suite, com permissões para criar e editar mapeamentos de valores.
  • Um pacote de integração SAP separado, existente ou novo, dedicado ao alojamento do artefacto de mapeamento de valores. O Microsoft Sentinel para o pacote de integração SAP instalado a partir do marketplace está no modo apenas de configuração, pelo que não pode adicioná-lo lá.

Criar o artefacto de mapeamento de valores e personalizar as definições

Crie um artefacto de mapeamento de valores no inquilino do SAP Integration Suite e adicione apenas os parâmetros que pretende substituir. Qualquer parâmetro que não definir mantém o respetivo valor predefinido.

Tem duas opções para implementar o artefacto:

  • Opção 1 (recomendado): importe o Mapa de Valor da Chave pré-criado do Microsoft Sentinel para o repositório da comunidade SAP. O repositório envia um esquema pré-preenchido de Personalização do Recoletor de Dados (Key Value Map) para personalização. Baixe o pacote base mais recente na página de releases e importe-o para o tenant do SAP Integration Suite. Em seguida, continue com os passos de personalização abaixo.

    Dica

    O repositório da comunidade do Microsoft Sentinel para SAP também hospeda outras receitas de integração fornecidas pela Microsoft que você pode adotar junto com o conector de dados sem agente, como SAP Ariba, SAP S/4HANA Cloud public edition (GROW), Bloqueio de usuário SAP e Leitor de Tabelas SAP. Procure a pasta integration-artifacts para obter a lista completa e atualizada. As contribuições comunitárias são bem-vindas.

  • Opção 2: criar o artefacto manualmente. No seu pacote dedicado, crie um novo artefacto de Mapeamento de Valores . Para obter mais informações, veja a documentação do SAP sobre como criar um mapeamento de valores.

Depois de o artefacto de mapeamento de valores estar implementado, personalize-o e ative-o:

  1. Adicione as entradas que personalizam o comportamento do conector de dados. Use uma das seguintes abordagens:

    • Para personalizar as configurações em todos os sistemas SAP, adicione mapeamentos de valores na agência global de mapeamento bidirecional global, usando o nome do parâmetro como chave de origem e sua substituição como valor de destino.
    • Para personalizar definições para sistemas SAP específicos, crie uma agência de mapeamento bidirecional separada para cada sistema SAP. Atribua um nome a cada agência para corresponder exatamente ao nome do destino RFC que pretende personalizar (por exemplo, myRfc, key, myRfc, value) e adicione as entradas de parâmetros nessa agência.

    Para obter mais informações, veja a documentação do SAP sobre como configurar mapeamentos de valores.

  2. Guarde e implemente o artefacto de mapeamento de valores para ativar as definições atualizadas.

Captura de ecrã do marcador de posição do artefacto de mapeamento de valores na Integração do SAP Cloud com parâmetros de conector de dados sem agente de exemplo.

Utilize a tabela seguinte como guia para o que introduzir no artefacto de mapeamento de valores. Adicione apenas as linhas para os parâmetros que pretende substituir:

Campo no artefacto de mapeamento de valores O que introduzir
Agência (origem e destino) global para todos os sistemas SAP ou o nome de destino RFC (por exemplo, myRfc) para definir o âmbito da substituição para um sistema SAP específico.
Identificador (origem e destino) key como o identificador de origem e value como o identificador de destino.
Valor de origem O nome do parâmetro da tabela de parâmetros personalizáveis (por exemplo, collect-changedocs-logs).
Valor de destino O valor de substituição para esse parâmetro (por exemplo, false).

A tabela a seguir lista os parâmetros personalizáveis para o conector de dados sem agente do SAP para Microsoft Sentinel:

Controlos de coleção gerais

Os parâmetros a seguir controlam o comportamento geral da coleta de dados para o conector sem agente.

Parâmetro Description Valores permitidos Valor padrão
changedocs-object-classes Lista de classes de objetos que são ingeridas a partir dos registos do Change Docs. Lista separada por vírgulas de classes de objetos BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA
collect-audit-logs Determina se os dados do Registo de Auditoria são ingeridos ou não na tabela ABAPAuditLog. true: Ingerido
false: Não ingerido
true
collect-changedocs-logs Determina se os registos do Change Docs são ingeridos ou não na tabela ABAPChangeDocsLog. true: Ingerido
false: Não ingerido
true
forçar-log-de-auditoria-a-ler-de-todos-os-clientes Determina se o Registro de Auditoria é lido de todos os clientes. true: leitura de todos os clientes
falso: não lido em todos os clientes
falso
ciclo de ingestão (em dias) Tempo, em dias, dado para ingerir os dados mestre completos do usuário, incluindo todas as funções e usuários. Este parâmetro não afeta a ingestão de alterações aos dados do User Master. Número inteiro, entre 1-14 7
coletar-dados-mestres-do-usuário-usuários Determina se os dados de Detalhes do Utilizador são ingeridos ou não nas tabelas ABAPUserDetails. true: Ingerido, falso: Não ingerido true
collect-user-master-data-roles Determina se os dados de Autorização de Função são ingeridos ou não nas tabelas ABAPAuthorizationDetails. true: Ingerido, falso: Não ingerido true
desvio em segundos Determina o deslocamento, em segundos, para os horários de início e término de uma janela de coleta de dados. Utilize este parâmetro para atrasar a recolha de dados pelo número configurado de segundos. Número inteiro, entre 1-600 60

Parâmetros do Registo de Auditoria

Os parâmetros a seguir controlam o comportamento da coleção de Logs de Auditoria.

Parâmetro Description Valores permitidos Valor padrão
forçar-log-de-auditoria-a-ler-de-todos-os-clientes Determina se o Registro de Auditoria é lido de todos os clientes. true: Lido por todos os clientes, false: Não lido por todos os clientes falso
force-sal-filesystem Permite otimização exclusiva do sistema de arquivos do Security Audit Log. Quando configurado como true, o conector usa ambos ID_FILESYSTEM_SEL_ONLY e ID_FILE_SEL_SIMPLE para recuperação. true: Ativado, falso: Desativado falso
max-rows Atua como uma salvaguarda que limita o número de registos de auditoria processados numa única janela de recolha de dados. Este parâmetro já não se aplica à coleção Alterar Documentos. Inteiro, entre 1-1000000 150000

Alterar parâmetros do Docs

Os parâmetros a seguir controlam a coleção de logs Change Docs.

Parâmetro Description Valores permitidos Valor padrão
changedocs-object-classes Lista de classes de objetos que são ingeridas a partir dos registos do Change Docs. Lista separada por vírgulas de classes de objetos BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA
max-changedocs-headers Atua como uma salvaguarda que limita o número de registos de cabeçalho do Change Docs (registos CDHDR) processados numa única janela de recolha de dados. Utilize este parâmetro para reduzir o tempo de execução e a pressão da memória durante picos no volume de cabeçalho. Inteiro, entre 1-1000000 1.000
max-changedocs-details Atua como uma salvaguarda que limita o número de registos de detalhes do Change Docs (registos CDPOS) processados numa única janela de recolha de dados. Use este parâmetro para ajustar a taxa de transferência em relação ao uso de memória. Inteiro, entre 1-1000000 10000
change-docs-batch-size Número de registos de cabeçalho do Change Docs utilizados por chamada de obtenção de detalhes. Reduza este valor se o RFC chamar o tempo limite. Número inteiro, entre 1-1000 1.000

Parâmetros de Detalhes do Utilizador

Os parâmetros a seguir controlam a coleção Detalhes do Usuário.

Parâmetro Description Valores permitidos Valor padrão
max-users Funciona como uma proteção que limita o número de usuários únicos processados em um único ciclo de coleta. Inteiro, entre 1-1000000 125
user-batch-size Número de utilizadores processados por lote ao obter dados de utilizadores ativos. Reduza este valor se o RFC chamar o tempo limite. Número inteiro, entre 1-1000 125
role-profiles-max Determina o número máximo combinado de perfis e funções que podem ser emitidos para um usuário antes que o conector grave um marcador de truncamento curinga em vez da lista completa. Inteiro, entre 1-10000 1.000
role-profiles-batch-size Número de perfis ou funções escritas por linha de saída. Os utilizadores com mais perfis ou funções do que este valor são divididos em várias linhas. Número inteiro, entre 1-1000 14

Parâmetros de autorização de função

Os parâmetros a seguir controlam a coleta de dados de autorização de função.

Parâmetro Description Valores permitidos Valor padrão
max-roles Atua como uma salvaguarda que limita o número de funções processadas num único ciclo de coleção. Inteiro, entre 1-1000000 50
max-roles-authz-overall Atua como uma salvaguarda que limita o número cumulativo de registos de autorização de função obtidos em todas as funções num único ciclo de coleção. Inteiro, entre 1-1000000 25000
max-roles-authz-individual Atua como uma salvaguarda que limita o número de registos de autorização obtidos para uma função individual. As funções que excedem este limite são ignoradas. Inteiro, entre 1-1000000 5000
role-authz-batch-size Número de registos obtidos por lote ao obter dados de autorização de função. Reduza este valor se o RFC chamar o tempo limite. Número inteiro, entre 1-1000 100

Comportamento de truncamento das proteções

Quando um dos limites é atingido, um registro de marcador é gravado na saída com uma mensagem descritiva informando qual limite foi atingido, a contagem real de registros e a janela de tempo de coleta. Os dois limites produzem marcadores distintos (TRUNCATED_HEADERS e TRUNCATED_DETAILS) para que possam ser distinguidos em Sentinel.

Verifique a conectividade e a saúde

Depois de implantar o conector de dados SAP, verifique a saúde e a conectividade do conector. Para obter mais informações, veja Monitorizar o estado de funcionamento e a função dos seus sistemas SAP.

Depois que o conector for implantado, prossiga para configurar a solução Microsoft Sentinel para conteúdo de aplicativos SAP. Especificamente, a configuração de detalhes nas listas de observação é uma etapa essencial para permitir detecções e proteção contra ameaças.

Próximas etapas