Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Sentinel repositórios permitem-lhe implementar e gerir conteúdos de Sentinel personalizados a partir de um repositório de controlo de origem externo para integração contínua/entrega contínua (CI/CD). Esta automatização elimina a necessidade de processos manuais para atualizar e implementar o conteúdo personalizado nas áreas de trabalho. Um subconjunto de conteúdo como código é o de detecções como código (DaC). Microsoft Sentinel Repositórios também implementa o DaC.
Para obter mais informações sobre o conteúdo do Microsoft Sentinel, consulte Sobre o conteúdo e as soluções do Microsoft Sentinel.
Como funcionam Microsoft Sentinel repositórios
Você pode implantar estes tipos de conteúdo personalizados do Microsoft Sentinel de um repositório externo de controle de origem que você conecta ao Microsoft Sentinel:
- Regras de análise
- Regras de automatização
- Regras de detecção personalizadas (versão prévia)
- Consultas de busca
- Analisadores
- Guias estratégicos
- Pastas de Trabalho
As atualizações que você faz no conteúdo dos seus repositórios do Microsoft Sentinel são sincronizadas com seu workspace do Microsoft Sentinel e substituem quaisquer alterações feitas nesse conteúdo por meio do portal do Microsoft Sentinel. Os repositórios do Microsoft Sentinel tornam-se sua fonte única da verdade para conteúdo personalizado nos espaços de trabalho conectados.
Planeje a conexão do repositório
Os repositórios do Microsoft Sentinel exigem um planejamento cuidadoso para garantir que você tenha as permissões adequadas da sua área de trabalho para o repositório (repo) que deseja conectar.
- Apenas são suportadas ligações ao GitHub e Azure repositórios de DevOps.
- É necessário acesso de colaborador ao seu repositório do GitHub ou administrador de projetos ao seu Azure repositório de DevOps.
- A aplicação Microsoft Sentinel precisa de autorização para o seu repositório.
- As ações têm de estar ativadas para o GitHub.
- Os pipelines têm de estar ativados para Azure DevOps.
- Uma conexão do Azure DevOps deve estar no mesmo locatário que o workspace do Microsoft Sentinel.
Criar uma conexão com um repositório requer a função Proprietário no grupo de recursos que contém seu espaço de trabalho do Microsoft Sentinel.
Se encontrar conteúdo num repositório público em que não é um contribuidor, importe primeiro, bifurque ou clone o conteúdo para um repositório onde é um contribuidor. Em seguida, ligue o repositório à área de trabalho Microsoft Sentinel. Para obter mais informações, veja Implementar conteúdo personalizado a partir do seu repositório.
Número máximo de conexões e implementações
- Cada Microsoft Sentinel área de trabalho está atualmente limitada a cinco ligações de repositório.
- Cada grupo de recursos do Azure está limitado a 800 implantações no histórico de implantações. Se tiver um grande volume de implementações de modelos num ou mais dos seus grupos de recursos, poderá ver o
Deployment QuotaExceedederro. Para obter mais informações, consulte DeploymentQuotaExceeded na documentação de modelos do Azure Resource Manager.
Planear o conteúdo do repositório
Os repositórios do Microsoft Sentinel oferecem suporte à implantação de conteúdo que você armazena como arquivos Bicep ou modelos do Azure Resource Manager (ARM). Recomendamos usar o Bicep, que é mais intuitivo e facilita descrever recursos do Azure e conteúdo do Microsoft Sentinel.
O modelo para cada tipo de conteúdo tem uma estrutura específica e um nome de parâmetro, conforme documentado na referência de modelo de recursos de Sentinel. Para exemplos de cada tipo de conteúdo, consulte o repositório RepositoriesSampleContent.
Fornecemos um repositório de exemplo com modelos para cada um dos tipos de conteúdo listados. O repositório também demonstra como utilizar funcionalidades avançadas de ligações de repositório. Para obter mais informações, consulte o exemplo de repositórios CI/CD do Microsoft Sentinel.
Embora você possa criar modelos do zero, geralmente é mais fácil começar com os arquivos YAML do repositório público do GitHub do Sentinel ou com o conteúdo pronto para uso do Microsoft Sentinel. Esta tabela mostra como converter um modelo ARM para uso com os Repositórios do Microsoft Sentinel.
| Tipo de Conteúdo | Converter de YAML público do Sentinel | Exportar do Sentinel | Referência de Modelo | Modelos de Exemplo |
|---|---|---|---|---|
| Regras de análise | Script do Windows PowerShell | Exportar funcionalidade ou script do PowerShell | Reference | Modelos do ARM |
| Regras de automatização | N/D | Exportar a funcionalidade ou os scripts do PowerShell | Reference | N/D |
| Consultas de busca | Script do Windows PowerShell | Comandos da CLI do Azure | Reference | Conteúdo de Exemplo |
| Analisadores | Script do PowerShell do ASIM | Comandos da CLI do Azure | Reference | Templates |
| Guias estratégicos | N/D | Utilitário do PowerShell | Reference | N/D |
| Workbooks | N/D | Exportando pastas de trabalho como modelos ARM | Reference | N/D |
Importante
Considerações sobre o Bicep:
- Para utilizar ficheiros Bicep, a ligação de repositórios tem de ser atualizada se a ligação tiver sido criada antes de 1 de novembro de 2024. As ligações de repositórios têm de ser removidas e recriadas para serem atualizadas.
- Os arquivos Bicep não oferecem suporte à propriedade
id. Ao decompor o JSON do ARM para Bicep, certifique-se de que não tem esta propriedade. Por exemplo, os modelos de regras analíticas exportados de Microsoft Sentinel têm aidpropriedade que precisa de ser removida. - Altere o esquema JSON do ARM para a versão
2019-04-01para obter os melhores resultados ao decompor-se.
As regras de análise implementadas com a funcionalidade Repositórios Microsoft Sentinel só podem utilizar consultas entre áreas de trabalho se a área de trabalho de destino estiver no mesmo Grupo de Recursos que a área de trabalho ligada ao repositório.
Para obter informações sobre como criar conteúdo personalizado do zero, veja o wiki relevante Microsoft Sentinel GitHub para cada tipo de conteúdo.
Implantar regras de detecção personalizadas como código (versão prévia)
Importante
O suporte a regras de detecção personalizadas em repositórios de Microsoft Sentinel está atualmente em versão prévia. Veja os Termos de Uso Complementares para Versões Prévias do Microsoft Azure para obter termos legais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que, de outra forma, ainda não foram lançados em disponibilidade geral.
Você pode gerenciar regras de detecção personalizadas como código em seu repositório usando a extensão BICEP Segurança da Microsoft. As regras de detecção personalizadas usam um provedor de recursos e extensão BICEP diferente de outros tipos de conteúdo Microsoft Sentinel.
Pré-requisitos para regras de detecção personalizadas
Além dos pré-requisitos de conexão do repositório padrão, as regras de detecção personalizadas exigem:
- Uma licença de Microsoft 365 E5 (ou licença equivalente que inclui Microsoft Defender XDR).
- Espaços de trabalho do Microsoft Sentinel integrados ao portal do Microsoft Defender.
Configurar a extensão Segurança da Microsoft BICEP
As regras de detecção personalizadas exigem a extensão BICEP Segurança da Microsoft. Crie um bicepconfig.json arquivo na raiz do repositório:
{
"extensions": {
"MicrosoftSecurity": "br:mcr.microsoft.com/bicep/extensions/microsoftsecurity:v1.0.1"
}
}
Essa configuração é necessária para sincronização baseada em repositório e implantação direta do BICEP.
Crie um arquivo BICEP de regra de detecção personalizada
Defina uma regra de detecção personalizada usando o Microsoft.Security/detectionRules tipo de recurso. Crie um .bicep arquivo (por exemplo, detectionRule.bicep) com a seguinte estrutura:
extension MicrosoftSecurity
resource detectionRule 'Microsoft.Security/detectionRules@2026-06-01-preview' = {
id: 'custom-rule-id'
displayName: 'Custom Rule Display Name'
status: 'enabled'
queryCondition: {
queryText: 'DeviceProcessEvents | take 10 | project DeviceId, Timestamp, FileName'
}
schedule: {
frequency: 'PT1H'
}
detectionAction: {
alertTemplate: {
title: '<ruleTitle>'
description: 'Custom detection rule'
severity: 'medium'
tactics: [
{
tactic: 'Execution'
techniques: [
{
technique: 'T1059'
}
]
}
]
entityMappings: {
hosts: [
{
id: 'h'
deviceIdColumn: 'DeviceId'
}
]
}
}
}
}
As regras são identificadas exclusivamente pela ID, que deve ser fornecida no modelo.
Implantar regras de detecção personalizadas
Você pode implantar regras de detecção personalizadas usando um dos métodos a seguir.
| Método de implantação | Description | Quem executa a implantação |
|---|---|---|
| repositórios de Microsoft Sentinel (sincronização) | Sincronização automática do repositório GitHub ou Azure DevOps para Microsoft Sentinel. | O Sentinel executa a implantação automaticamente em cada confirmação. |
| CLI BICEP (direto) | Implante usando az deployment group create na CLI do Azure. |
Você executa a implantação manualmente ou por meio de um pipeline personalizado. |
Opção 1: Implantar usando repositórios de Microsoft Sentinel
- Envie o arquivo BICEP e
bicepconfig.jsonpara o seu repositório GitHub ou Azure DevOps. - No portal do Microsoft Defender, vá para Microsoft Sentinel>Gerenciamento de conteúdo>Repositórios.
- Crie uma nova conexão de repositório ou edite uma existente.
- Nas configurações de conexão, selecione Regras de Detecção Personalizada em Tipos de Conteúdo.
- Salve a conexão.
Depois de habilitado, Microsoft Sentinel sincroniza as regras de detecção personalizadas do repositório automaticamente.
Opção 2: Implantar usando o BICEP diretamente
Execute o seguinte comando da CLI do Azure:
az deployment group create \
--resource-group <RESOURCE_GROUP> \
--template-file detectionRule.bicep \
--name mtp-deployment
Verifique se a implantação foi concluída com êxito no grupo de recursos.
Validar a implantação
Após a implantação com qualquer uma das opções:
- Confirme se a regra de detecção aparece em sua lista de regras de detecção personalizadas no portal do Microsoft Defender.
- Verifique se a regra está habilitada e produzindo os resultados esperados.
- Se você usou a sincronização do repositório (Opção 1), faça alterações no repositório para validar o comportamento da sincronização.
Limitações de pré-visualização
Durante a visualização:
- Não há suporte para frequência personalizada para dados Microsoft Sentinel.
- Não há suporte para detalhes personalizados.
Melhorar o desempenho com implementações inteligentes
Dica
Para garantir que as implementações inteligentes funcionam no GitHub, os Fluxos de Trabalho têm de ter permissões de leitura e escrita no seu repositório. Para obter mais informações, veja Managing GitHub Actions settings for a repository (Gerir definições de GitHub Actions de um repositório).
A funcionalidade de implementações inteligentes é uma capacidade de back-end que melhora o desempenho ao controlar ativamente as modificações efetuadas aos ficheiros de conteúdo de um repositório ligado. Ele usa um arquivo CSV na pasta .sentinel do seu repositório para auditar cada commit. O fluxo de trabalho evita reimplementar conteúdos que não foram modificados desde a última implementação. Esse processo melhora o desempenho da implantação e evita a adulteração de conteúdos inalterados no workspace, como a redefinição de agendamentos dinâmicos de suas regras de análise.
As implementações inteligentes estão ativadas por predefinição nas ligações recém-criadas. Se preferir todo o conteúdo de controlo de origem implementado sempre que uma implementação é acionada, quer esse conteúdo tenha sido modificado ou não, modifique o fluxo de trabalho para desativar implementações inteligentes. Para obter mais informações, veja Personalizar o fluxo de trabalho ou pipeline.
Considerar as opções de personalização da implementação
Considere as seguintes opções de personalização ao implementar conteúdo com Microsoft Sentinel repositórios.
Personalize o fluxo de trabalho ou pipeline
Personalize o fluxo de trabalho ou pipeline de uma das seguintes formas:
- configurar diferentes acionadores de implementação
- implementar conteúdo apenas a partir de uma pasta raiz específica para uma determinada área de trabalho
- agendar o fluxo de trabalho para ser executado periodicamente
- combinar diferentes eventos de fluxo de trabalho em conjunto
- desativar implementações inteligentes
Estas personalizações são definidas num ficheiro .yml específico do fluxo de trabalho ou pipeline. Para obter mais informações sobre como implementar, veja Personalizar implementações de repositório
Personalizar a implementação
Depois de o fluxo de trabalho ou pipeline ser acionado, a implementação suporta os seguintes cenários:
- atribuir prioridades ao conteúdo a implementar antes do resto do conteúdo do repositório
- excluir conteúdo da implementação
- especificar arquivos de parâmetros do modelo ARM
Estas opções estão disponíveis através de uma funcionalidade do script de implementação do PowerShell chamada a partir do fluxo de trabalho ou pipeline. Para obter mais informações sobre como implementar estas personalizações, veja Personalizar implementações de repositório.
Gerir Microsoft Sentinel repositórios com a API
Para obter informações sobre como gerenciar os repositórios do Microsoft Sentinel usando a API, consulte as ações Source Control e Source Controls na API REST do Microsoft Sentinel.
Importante
A partir de junho de 2026, as versões mais antigas da API utilizadas pelo Microsoft Sentinel repositórios deixarão de ser suportadas. Se estiver a utilizar APIs para criar e gerir ligações de repositório, transite para a versão 2025-09-01, 2025-06-01 ou 2025-07-01-preview antes de 15 de junho de 2026 para evitar a interrupção do serviço. As ligações de repositório existentes não são afetadas.
Próximas etapas
Obtenha mais exemplos e instruções passo a passo sobre como implementar Microsoft Sentinel repositórios.