Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como implementar a solução Microsoft Sentinel para o sistema BTP (SAP Business Technology Platform). A solução Microsoft Sentinel para SAP BTP monitoriza e protege o seu sistema SAP BTP. Recolhe registos de auditoria e registos de atividades da infraestrutura BTP e aplicações baseadas em BTP e, em seguida, deteta ameaças, atividades suspeitas, atividades ilegítimas e muito mais. Visão geral da solução SAP BTP.
Importante
Uma mudança de arquitetura no conector de dados v3.0.11 para atender a registos SAP BTP atrasados requer a reinserção de subcontas SAP adicionadas antes dessa alteração. Confira as notas de versão da solução SAP BTP para obter mais detalhes. Considere as ferramentas de integração em massa do SAP BTP para conveniência.
Pré-requisitos
Antes de começar, verifique se:
- A solução Microsoft Sentinel está ativada.
- Tem uma área de trabalho Microsoft Sentinel definida e tem permissões de leitura e escrita para a área de trabalho.
- A sua organização utiliza o SAP BTP (num ambiente cloud Foundry) para simplificar as interações com aplicações SAP e outras aplicações empresariais.
- Tem uma Subconta SAP BTP (que suporta Subcontas BTP no ambiente cloud Foundry). Também pode utilizar uma conta de avaliação do SAP BTP.
- Você tem o serviço gerenciamento de log de auditoria do SAP BTP e a chave de serviço (confira Configurar a subconta do BTP e a solução).
- Você tem a função Colaborador do Microsoft Sentinel no espaço de trabalho do Microsoft Sentinel de destino.
Configurar a subconta e a solução BTP
Para configurar manualmente a subconta do SAP BTP e a solução no cockpit do SAP BTP e no portal do Azure, siga estas etapas:
Depois de entrar na subcontagem do BTP (consulte os pré-requisitos de implantação), siga as etapas de recuperação de log de auditoria no sistema SAP BTP.
No cockpit do SAP BTP, selecione o Serviço de Gestão de Registos de Auditoria.
Crie uma instância do Serviço de Gestão de Registos de Auditoria na subconta BTP.
Crie uma chave de serviço e registe os valores para
url,uaa.clientid,uaa.clientsecreteuaa.url. Estes valores são necessários para implementar o conector de dados.Eis exemplos destes valores de campo:
-
URL:
https://auditlog-management.cfapps.us10.hana.ondemand.com -
uaa.clientid:
00001111-aaaa-2222-bbbb-3333cccc4444|auditlog-management!b1237 -
uaa.clientsecret:
aaaaaaaa-0b0b-1c1c-2d2d-333333333333 -
uaa.url:
https://trial.authentication.us10.hana.ondemand.com
-
URL:
Entre no portal do Azure.
Aceda ao serviço Microsoft Sentinel.
Selecione Hub de conteúdos e, na barra de pesquisa, procure BTP.
Selecione SAP BTP.
Selecione Instalar.
Para obter mais informações sobre como gerenciar os componentes da solução, consulte Descobrir e implantar conteúdo pronto para uso do Microsoft Sentinel.
Selecione Criar.
Selecione o grupo de recursos e a área de trabalho Microsoft Sentinel na qual pretende implementar a solução.
Selecione Seguinte até passar a validação e, em seguida, selecione Criar.
Quando a implementação da solução estiver concluída, regresse à área de trabalho Microsoft Sentinel e selecione Conectores de dados.
Na barra de pesquisa, introduza BTP e, em seguida, selecione SAP BTP.
Selecione Abrir página do conector.
Na página do conector, certifique-se de que cumpre os pré-requisitos necessários listados e conclua os passos de configuração. Quando estiver pronto, selecione Adicionar conta.
Especifique os parâmetros que definiu anteriormente durante a configuração. O nome da subconta especificado é projetado como uma coluna na
SAPBTPAuditLog_CLtabela e pode ser utilizado para filtrar os registos quando tem várias subcontas.Considere as opções avançadas, se necessário:
- Frequência de Consulta: a frequência com que o conector consulta novos dados. A predefinição é de 1 minuto.
- Atraso na Ingestão de Logs: o atraso estimado entre o momento em que o evento é gerado no SAP BTP e o momento em que fica disponível no serviço de logs de auditoria do SAP BTP para ingestão no Microsoft Sentinel. O padrão é 20 minutos.
Observação
A recuperação de auditorias da conta global não recupera automaticamente as auditorias da subconta. Siga os passos de configuração do conector para cada uma das subcontas que pretende monitorizar e siga estes passos para a conta global. Analise estas considerações sobre a configuração de auditoria da conta no SAP BTP.
Certifique-se de que os logs do BTP estejam chegando ao espaço de trabalho do Microsoft Sentinel:
- Inicie sessão na sua subconta BTP e execute algumas atividades que geram registos, como inícios de sessão, adição de utilizadores, alteração de permissões e alteração de definições.
- Aguarde entre 20 a 30 minutos para que os registos comecem a fluir.
- Na página do conector SAP BTP, confirme que o Microsoft Sentinel recebe os dados do BTP ou consulte diretamente a tabela SAPBTPAuditLog_CL.
Habilite a pasta de trabalho SAP BTP e as regras de análise internas do SAP BTP fornecidas como parte da solução seguindo as diretrizes para implantar regras de análise de Microsoft Sentinel.
Observação
Para integrar subcontas SAP BTP em escala, recomenda-se abordagens baseadas na API e na CLI. Comece a usar a biblioteca de scripts de onboarding do SAP BTP.
Considere as configurações de auditoria da conta
Como parte da implantação, considere as configurações de auditoria da sua conta global e da sua subconta.
Configuração de auditoria de conta global
Quando você habilita a recuperação do log de auditoria no cockpit do BTP para a conta global: se a subconta para a qual você deseja dar direito ao Serviço de Gerenciamento de Logs de Auditoria estiver em um diretório, você deverá dar direito ao serviço no nível do diretório primeiro. Só assim é possível conceder o direito de uso do serviço no nível da subconta.
Configuração de auditoria de subconta
Para ativar a auditoria para uma subconta, conclua as etapas descritas na documentação da API de recuperação de auditoria de subcontas do SAP.
A documentação da API descreve como habilitar a recuperação de log de auditoria usando a CLI (interface de linha de comando) do Cloud Foundry.
Você também pode acessar os registros pela interface do usuário:
- Na sua subconta no Sap Service Marketplace, crie uma instância do Serviço de Gestão de Registos de Auditoria.
- Na nova instância, crie uma chave de serviço.
- Veja a chave de serviço e obtenha os parâmetros necessários do passo 4 das instruções de configuração na IU do conector de dados (url, uaa.url, uaa.clientid e uaa.clientsecret).
Integração em massa de subcontas do SAP BTP em grande escala
Para integrar subcontas SAP BTP em escala, recomenda-se abordagens baseadas na API e na CLI. Comece a usar a biblioteca de scripts de onboarding do SAP BTP.
Altere o segredo do cliente BTP
Recomendamos que você altere periodicamente os segredos do cliente na subconta do BTP. Para uma abordagem automatizada baseada em plataforma, consulte nosso Renovação automática de certificados do repositório de confiança do SAP BTP com o Azure Key Vault – ou como parar de pensar em datas de expiração de uma vez por todas (blog da SAP).
A biblioteca de scripts de rotação de chaves do SAP BTP demonstra o processo automático de atualização de um conector de dados existente com um novo segredo.