Gerir listas de observação no Microsoft Sentinel

Recomendamos que edite uma lista de observação existente em vez de eliminar e recriar uma lista de observação. O Log Analytics tem um SLA de cinco minutos para ingestão de dados. Se eliminar e recriar uma lista de observação, poderá ver as entradas eliminadas e recriadas no Log Analytics durante esta janela de cinco minutos. Se vir estas entradas duplicadas no Log Analytics durante um período de tempo mais longo, submeta um pedido de suporte.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Editar um item de lista de observação

Edite uma lista de observação para editar ou adicionar um item à lista de observação.

  1. Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Configuração>lista de observação. Para Microsoft Sentinel na portal do Azure, em Configuração, selecione Lista de observação.

  2. Selecione a lista de observação que pretende editar.

  3. No painel de detalhes, selecione Atualizar lista de observação>Editar itens da lista de observação.

    Captura de ecrã a mostrar a opção editar lista de observação na parte inferior do painel de detalhes.

  4. Para editar um item de lista de observação existente,

    1. Selecione a caixa de verificação desse item da lista de observação.

    2. Edite o item.

    3. Selecione Salvar.

      Captura de ecrã a mostrar como marcar e editar um item de lista de observação.

    4. Selecione Sim no pedido de confirmação.

      Captura de tela do prompt para confirmar suas alterações.

  5. Para adicionar um novo item à sua lista de observação,

    1. Selecione Adicionar novo.

      Captura de ecrã a mostrar o novo botão na parte superior da página editar itens da lista de observação.

    2. Preencha os campos do painel Adicionar item da lista de observação .

    3. Na parte inferior desse painel, selecione Adicionar.

Atualização em massa de uma watchlist

Quando tiver muitos itens para adicionar a uma lista de observação, utilize a atualização em massa. Uma atualização em massa de uma lista de observação acrescenta itens à lista de observação existente. Em seguida, ela elimina as duplicatas dos itens na watchlist em que todo o valor em cada coluna corresponde.

Se você deletou um item do seu arquivo de lista de observação e enviou o arquivo, a atualização em massa não vai apagar o item da lista de observação existente. Elimine o item da lista de observação individualmente. Ou, quando você tiver muitas exclusões, exclua e recrie a watchlist.

O ficheiro de lista de observação atualizado que carregar tem de conter o campo de chave de pesquisa utilizado pela lista de observação sem valores em branco.

Para atualizar em massa uma lista de observação,

  1. Para Microsoft Sentinel na portal do Azure, em Configuração, selecione Lista de observação.
    Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Configuração>lista de observação.

  2. Selecione a lista de observação que pretende editar.

  3. No painel de detalhes, selecione Atualizarlista de observação >Atualização em massa.

    Captura de ecrã da opção de atualização em massa na parte inferior do painel de detalhes.

  4. Em Carregar ficheiro, arraste e largue ou navegue para o ficheiro para carregar.

    Captura de tela da página de origem do assistente da lista de observação, em que você seleciona o arquivo a ser carregado e o campo da chave de pesquisa está desativado.

  5. Se receber um erro, corrija o problema no ficheiro. Em seguida, selecione Repor e tente carregar o ficheiro novamente.

  6. Selecione Avançar: Revisar e atualizar>Atualizar.

Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: