Migre para o conector de dados SAP sem agente do Microsoft Sentinel

Siga este guia para migrar do agente SAP conteinerizado para o conector de dados sem agente para a solução Microsoft Sentinel para aplicações SAP.

A Microsoft descontinuará e desativará permanentemente o agente de conector de dados em contêiner em 14 de setembro de 2026. Após essa data, o agente para de entregar logs SAP para o Microsoft Sentinel. Clientes que usam o conector de dados sem agente não são afetados.

Por que mudar para o conector de dados sem agente?

O conector sem agente oferece as seguintes vantagens:

  • Implantação simplificada com zero impacto no SAP NetWeaver.
  • Redução da sobrecarga de manutenção sem gerenciamento de contêineres e atualizações padrão do SAP.
  • Arquitetura preparada para o futuro baseada no SAP Integration Suite e SAP Cloud Connector.
  • Escalabilidade aprimorada.

O processo de migração envolve implantar o conector sem agente lado a lado com o agente conteinerizado existente, validar a recuperação de logs a partir do conector sem agente e, em seguida, descomissionar o agente conteinerizado.

As regras de análise, livros de exercícios e playbooks existentes para a solução Microsoft Sentinel para aplicações SAP permanecem funcionais com o conector de dados sem agente. Aprimoramentos nas funções KQL suportam ambos os métodos de ingestão de dados lado a lado. As funções usam o operador fuzzy union para combinar dados de ambas as fontes quando disponíveis.

Caminho de migração

A criação de novos agentes conteinerizados já está desativada. Use o conector de dados sem agente ao integrar novos sistemas SAP e migre agentes containerizados existentes antes de 14 de setembro de 2026.

  1. Avalie: examine sua implantação de agente SAP em contêiner existente para identificar sistemas SAP monitorados, tipos de log coletados e quaisquer configurações personalizadas.
  2. Revisão: Compare as opções de configuração e capacidades do agente containerizado e do conector de dados sem agente.
  3. Implantar: Configure o conector de dados sem agente seguindo Implantar a solução do Microsoft Sentinel para aplicativos SAP.
  4. Validar: Confirme se todas as tabelas e tipos de log SAP necessários estão sendo coletados corretamente dos seus sistemas SAP pelo conector de dados sem agente. Use consultas KQL para verificar a ingestão de logs.
    let startTime = ago(1h);
    let endTime = now();
    ABAPAuditLog
    | where TimeGenerated between (startTime .. endTime)
    | summarize Count = count() by SourceSystem, bin(TimeGenerated, 5m)
    | order by TimeGenerated desc
    
  5. Monitor: Execute tanto o agente containerizado quanto o conector de dados sem agente em paralelo por um período definido para garantir uma coleta estável e completa de logs. Confirme se regras de análise, workbooks, consultas de busca e playbooks exibem os resultados esperados com logs ingeridos pelo conector sem agente. Após 14 de setembro de 2026, essas regras de análise e outros conteúdos dependentes param de devolver resultados para sistemas SAP afetados se os logs necessários não forem ingeridos pelo conector sem agente.
  6. Desativar: Após validar o conector de dados sem agente, desative o agente SAP em contêiner seguindo Interromper a coleta de dados do SAP.

Dica

Siga a playlist de vídeos de migração sem agente para conferir os insights mais recentes e ter uma transição tranquila.

Importante

Revise as autorizações do usuário e da função do Sentinel em seus sistemas SAP usados com o agente conteinerizado. O conector de dados sem agente requer menos autorizações, mas diferentes, em comparação com o agente SAP em contêiner. Consulte o guia de configuração para obter detalhes e o exemplo de função SAP para obter autorizações mínimas.

Warning

A aposentadoria não altera preços nem medidores de cobrança. No entanto, o conector de dados sem agente utiliza métodos de identificação diferentes do conector de dados conteinerizado. Revise as exclusões de faturamento para SIDs SAP selecionados e entre em contato com seu representante de conta antes de migrar.

Paridade de funcionalidades

O conector de dados sem agente oferece paridade funcional nativa com o agente SAP conteinerizado para os casos de uso mais importantes relacionados a regras analíticas e pastas de trabalho. Consulte a referência de conteúdo para obter detalhes.

Todas as regras de análise e pastas de trabalho criadas nas fontes SAP subjacentes mencionadas na referência de tabela permanecem funcionais sem nenhuma alteração.

Essas fontes incluem, mas não estão limitadas aos seguintes logs:

  • SAPcon - Log de auditoria
  • SAPcon - Registro de documentos de alteração
  • Detalhes do usuário e da autorização do usuário

O escopo da solução pode ser estendido por meio de padrões de extensão disponíveis para o conector de dados sem agente. As listas de observação e os guias estratégicos permanecem totalmente funcionais sem nenhuma alteração.

As detecções de nível de sistema operacional ou banco de dados do SAP HANA estão fora do escopo da comparação porque são cobertas por seus próprios conectores no Microsoft Sentinel.

Observação

A opção de implantação entre espaços de trabalho (instalar dados SAP e dados SOC em espaços de trabalho separados) não é mais necessária com o espaço de trabalho unificado no portal Microsoft Defender e foi removida da experiência do portal. Se ainda precisar de uma implantação dividida, as APIs ARM subjacentes continuam suportando isso - a opção só é removida da interface.

Próximas etapas