Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo aborda o recurso de conexões de dados no Gerenciamento da Superfície de Ataque Externo do Microsoft Defender (GSAE do Defender).
Visão Geral
O GSAE do Defender agora oferece conexões de dados para ajudar você a integrar perfeitamente seus dados de superfície de ataque a outras soluções da Microsoft, complementando os fluxos de trabalho existentes com novos insights. Você deve obter dados do GSAE do Defender para as outras ferramentas de segurança que usa para remediação, a fim de aproveitar ao máximo os dados da sua superfície de ataque.
O conector de dados envia os dados de ativos do GSAE do Defender para duas plataformas diferentes: Log Analytics e Azure Data Explorer. Você precisa exportar os dados do GSAE do Defender para uma das duas ferramentas. As ligações de dados estão sujeitas ao modelo de preços de cada plataforma.
O Log Analytics fornece informações de segurança e gestão de eventos e capacidades de orquestração, automatização e resposta de segurança. As informações de ativos ou insights do GSAE do Defender podem ser usadas no Log Analytics para enriquecer fluxos de trabalho existentes com outros dados de segurança. Os dados de ativos e insights do GSAE do Defender podem complementar informações de firewall e configuração, inteligência de ameaças e dados de conformidade para fornecer visibilidade sobre sua infraestrutura externa na internet aberta.
Você pode:
- Criar ou enriquecer incidentes de segurança.
- Crie manuais de procedimentos de investigação.
- Preparar algoritmos de machine learning.
- Acionar ações de remediação.
Azure Data Explorer é uma plataforma de análise de macrodados que o ajuda a analisar grandes volumes de dados de várias origens com capacidades de personalização flexíveis. Os dados de ativos e insights do GSAE do Defender podem ser integrados para permitir o uso de recursos de visualização, consulta, ingestão e gerenciamento na plataforma.
Quer esteja a criar relatórios personalizados com o Power BI ou a procurar recursos que correspondam a consultas KQL precisas, a exportação de dados GSAE do Defender para Azure Data Explorer permite-lhe utilizar os dados da superfície de ataque com um potencial de personalização interminável.
Escolha opções de conteúdo de dados para conexões de dados
As conexões de dados do GSAE do Defender permitem integrar dois tipos diferentes de dados da superfície de ataque à ferramenta de sua escolha. Pode optar por migrar dados de recursos, informações da superfície de ataque ou ambos os tipos de dados. Os dados dos recursos fornecem detalhes granulares sobre todo o inventário. Os insights da superfície de ataque fornecem insights acionáveis de imediato com base nos painéis do GSAE do Defender.
Para apresentar com precisão a infraestrutura mais importante para a sua organização, ambas as opções de conteúdo incluem apenas recursos no estado inventário Aprovado .
Dados do ativo: a opção Dados do ativo envia dados sobre todos os seus ativos de inventário para a ferramenta de sua escolha. Esta opção é melhor para casos de utilização em que os metadados subjacentes granulares são fundamentais para a integração GSAE do Defender. Os exemplos incluem Microsoft Sentinel ou relatórios personalizados no Azure Data Explorer. Você pode exportar uma visão geral de todos os ativos no inventário e detalhes específicos de cada tipo de ativo.
A opção Dados de Ativos não fornece nenhum insight pré-determinado sobre os ativos. Em vez disso, oferece uma grande quantidade de dados para que possa encontrar as informações personalizadas que mais lhe interessam.
Insights de superfície de ataque: os insights de superfície de ataque fornecem um conjunto acionável de resultados baseados nos principais insights fornecidos por meio dos painéis de controle do GSAE do Defender. A opção de insights de superfície de ataque fornece metadados menos granulares em cada ativo. Categoriza os recursos com base nas informações correspondentes e fornece o contexto de alto nível necessário para investigar mais aprofundadamente. A opção de insights de superfície de ataque é ideal se você quiser integrar os insights pré-determinados do GSAE do Defender em fluxos de trabalho personalizados de relatórios com dados de outras ferramentas.
Revise os requisitos de configuração da conexão de dados
As informações a seguir descrevem os requisitos gerais de configuração para conexões de dados GSAE do Defender.
Aceder a ligações de dados
No painel mais à esquerda do painel de recursos GSAE do Defender, em Gerir, selecione Ligações de Dados. A página Data Connections exibe os conectores de dados tanto para Log Analytics quanto para Azure Data Explorer. Lista todas as ligações atuais e fornece a opção para adicionar, editar ou remover ligações.
Pré-requisitos de ligação
Para criar com êxito uma conexão de dados, você deve primeiro garantir que concluiu as etapas necessárias para conceder ao GSAE do Defender permissão para acessar a ferramenta de sua escolha. Conceder permissão ao GSAE do Defender para a ferramenta de destino permite que a aplicação ingere seus dados exportados. Também fornece as credenciais de autenticação necessárias para configurar a ligação.
Observação
As conexões de dados do GSAE do Defender não oferecem suporte a links privados nem a redes.
Configurar permissões do Log Analytics
Execute os seguintes passos para configurar permissões do Log Analytics para conexões de dados do GSAE do Defender.
Abra o espaço de trabalho Log Analytics que irá absorver seus dados do GSAE do Defender ou crie um espaço de trabalho Log Analytics.
No painel mais à esquerda, em Definições, selecione Agentes.
Expanda a seção Instruções do agente do Log Analytics para ver a ID e a chave primária do seu workspace. Estes valores são utilizados para configurar a ligação de dados.
Observação
A API do Coletor de Dados HTTP, atualmente usada pelo Conector de Dados do Log Analytics do Defender GSAE, será preterida em 14 de setembro de 2026.
Todos os novos Conectores de Dados do Log Analytics utilizarão a API de Ingestão de Registos, que requer configurações de permissões adicionais, conforme descrito abaixo.
Configurar atribuições de funções de grupo de recursos
Atribua as funções necessárias ao principal do serviço da API EASM no grupo de recursos que contém o espaço de trabalho Log Analytics.
- No painel mais à esquerda, selecione Descrição geral e navegue para o Grupo de recursos em Essentials no painel principal.
- Abra o grupo de recursos que contém a área de trabalho do Log Analytics.
- No painel mais à esquerda, selecione Controlo de acesso (IAM).
- Procure e selecione a função Leitor .
- Pesquise e selecione a EASM API como membro para a atribuição de função.
- Certifique-se de que o Tipo de atribuição é Permanente e, em seguida, clique em Rever + atribuir.
- Repita o processo de atribuição de funções para adicionar as funções Monitoring Contributor, Log Analytics Contributor e Monitoring Metrics Publisher para o aplicativo EASM API.
Observação
As atribuições de função da API GSAE podem levar alguns minutos para serem atribuídas depois disso. Depois de configurar as atribuições, aguarde alguns minutos para criar uma nova ligação de dados.
Configurar fornecedores de recursos de subscrição
Registre o provedor de recursos de assinatura necessário antes de criar a conexão de dados do Log Analytics.
- Abra a subscrição que contém o Grupo de Recursos e a área de trabalho do Log Analytics.
- No painel mais à esquerda, em Definições , selecione Fornecedores de Recursos.
- Procure microsoft.insights e registe o fornecedor.
Observação
Usando a nova API do Log Analytics, o recurso do Defender GSAE e o workspace do Log Analytics que ingerirão seus dados do Defender GSAE devem estar no mesmo locatário.
A utilização desta ligação de dados está sujeita à estrutura de preços do Log Analytics. Para obter mais informações, veja preços do Azure Monitor.
Configurar permissões de Azure Data Explorer
Certifique-se de que a entidade de serviço da API do GSAE do Defender tenha acesso às funções corretas no banco de dados para o qual você quer exportar os dados da sua superfície de ataque. Primeiro, certifique-se de que seu recurso GSAE do Defender foi criado no tenant apropriado, pois criar o recurso GSAE do Defender prevê o principal da API EASM.
Abra o cluster Azure Data Explorer que irá ingerir seus dados do GSAE do Defender ou crie um cluster e banco de dados do Azure Data Explorer.
No painel mais à esquerda, em Dados, selecione Bases de Dados.
Selecione Adicionar Base de Dados para criar uma base de dados para alojar os dados GSAE do Defender.
Atribua um nome à base de dados, configure os períodos de retenção e cache e selecione Criar.
Depois de criar a base de dados GSAE do Defender, selecione o nome da base de dados para abrir a página de detalhes. No painel mais à esquerda, em Descrição geral, selecione Permissões. Para exportar com êxito os dados do GSAE do Defender para o Azure Data Explorer, você deve criar duas novas permissões para a API do EASM: usuário e ingeridor.
Selecione Adicionar e crie um utilizador. Pesquise por EASM API, selecione o valor e escolha Selecionar.
Selecione Adicionar para criar um ingestor. Siga os mesmos passos descritos anteriormente para adicionar a API EASM como um ingestor.
O banco de dados agora está pronto para se conectar ao GSAE do Defender. Precisa do nome do cluster, do nome da base de dados e da região quando configurar a ligação de dados.
Adicionar uma ligação de dados
Você pode conectar seus dados do GSAE do Defender ao Log Analytics ou ao Azure Data Explorer. Para tal, selecione Adicionar ligação para a ferramenta adequada na página Ligações de Dados .
É aberto um painel de configuração no lado direito da página Ligações de Dados . Os seguintes campos são necessários para cada ferramenta.
Adicionar uma conexão de dados Log Analytics
Para uma conexão Log Analytics, forneça os seguintes campos:
Nome: introduza um nome para esta ligação de dados.
ID do espaço de trabalho: insira o ID do espaço de trabalho da instância do Log Analytics para a qual você deseja exportar os dados do GSAE do Defender.
Conteúdo: selecione para integrar dados de recursos, informações da superfície de ataque ou ambos os conjuntos de dados.
Frequência: selecione a frequência que a ligação GSAE do Defender utiliza para enviar dados atualizados para a ferramenta à sua escolha. As opções disponíveis são diárias, semanais e mensais.
Observação
Todas as novas ligações de dados utilizarão a API do Log Analytics e não utilizarão uma chave de API.
Add an Azure Data Explorer data connection
Para uma conexão com Azure Data Explorer, forneça os seguintes campos:
Nome: introduza um nome para esta ligação de dados.
Nome do cluster: Insira o nome do cluster do Azure Data Explorer para o qual você deseja exportar os dados do GSAE do Defender.
Região: introduza a região do cluster Azure Data Explorer.
Nome da base de dados: introduza o nome da base de dados pretendida.
Conteúdo: selecione para integrar dados de recursos, informações da superfície de ataque ou ambos os conjuntos de dados.
Frequência: selecione a frequência que a ligação GSAE do Defender utiliza para enviar dados atualizados para a ferramenta à sua escolha. As opções disponíveis são diárias, semanais e mensais.
Depois de configurar todos os campos, selecione Adicionar para criar a ligação de dados. Neste momento, a página Ligações de Dados apresenta uma faixa que indica que o recurso foi criado com êxito. Em 30 minutos, os dados começam a ser preenchidos. Após a criação das ligações, são listadas na ferramenta aplicável na página principal Ligações de Dados .
Editar ou eliminar uma ligação de dados
Pode editar ou eliminar uma ligação de dados. Por exemplo, poderá reparar que uma ligação está listada como Desligada. Neste caso, tem de reintroduzir os detalhes de configuração para corrigir o problema.
Para editar ou eliminar uma ligação de dados:
Selecione a ligação adequada na lista na página principal Ligações de Dados .
É aberta uma página que fornece mais dados sobre a ligação. Apresenta as configurações que escolheu quando criou a ligação e quaisquer mensagens de erro. Também verá os seguintes dados:
Recorrente em: o dia da semana ou do mês em que o GSAE do Defender envia dados atualizados para a ferramenta conectada.
Criado: a data e hora em que a ligação de dados foi criada.
Atualizado: a data e hora em que a ligação de dados foi atualizada pela última vez.
A partir desta página, pode voltar a ligar, editar ou eliminar a ligação de dados.
- Restabelecer ligação: tenta validar a ligação de dados sem quaisquer alterações à configuração. Esta opção é melhor se validou as credenciais de autenticação utilizadas para a ligação de dados.
- Editar: permite-lhe alterar a configuração da ligação de dados.
- Eliminar: elimina a ligação de dados.