Transmitir dados da Proteção de Informações do Microsoft Purview para o Microsoft Sentinel

Este artigo descreve como transmitir dados do Proteção de Informações do Microsoft Purview (anteriormente conhecido como Microsoft Proteção de Informações, ou MIP) para o Microsoft Sentinel. Pode utilizar os dados ingeridos pelos clientes e scanners de etiquetagem do Microsoft Purview para controlar, analisar, comunicar os dados e utilizá-los para fins de conformidade.

Importante

O conector de Proteção de Informações do Microsoft Purview está em VERSÃO PRELIMINAR. Os Termos Suplementares de Pré-visualização do Azure incluem termos legais adicionais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Visão Geral

A auditoria e os relatórios são uma parte importante da estratégia de segurança e conformidade das organizações. Com a expansão contínua do panorama tecnológico que tem um número cada vez maior de sistemas, pontos finais, operações e regulamentos, torna-se ainda mais importante ter uma solução abrangente de registos e relatórios em vigor.

Com o conector de Proteção de Informações do Microsoft Purview, você transmite os eventos de auditoria gerados dos clientes e dos scanners de rotulagem unificados. Em seguida, os dados são emitidos para o registo de auditoria do Microsoft 365 para relatórios centrais no Microsoft Sentinel.

Com o conector, você pode:

  • Controlar a adoção de etiquetas, explorar, consultar e detetar eventos.
  • Monitore documentos e emails rotulados e protegidos.
  • Monitorize o acesso do utilizador a e-mails e documentos etiquetados, enquanto controla as alterações de classificação.
  • Obtenha visibilidade sobre as atividades executadas em etiquetas, políticas, configurações, ficheiros e documentos. Esta visibilidade ajuda as equipas de segurança a identificar falhas de segurança e violações de risco e conformidade.
  • Utilize os dados do conector durante uma auditoria para provar que a organização está em conformidade.

Conector de Proteção de Informações do Azure versus conector de Proteção de Informações do Microsoft Purview

Este conector substitui o conector de dados do Proteção de Informações do Azure (AIP). O conector de Proteção de Informações do Azure (AIP) usa o recurso logs de auditoria da AIP (versão prévia pública).

Importante

A partir de 31 de março de 2023, a prévia pública de análises e registros de auditoria do AIP será desativada. Os clientes devem usar a solução de auditoria Microsoft 365 daqui para frente.

Para obter mais informações:

Ao habilitar o conector de Proteção de Informações do Microsoft Purview, os logs de auditoria serão transmitidos para a tabela MicrosoftPurviewInformationProtection. Os dados são recolhidos através da API de Gestão do Office, que utiliza um esquema estruturado. O MicrosoftPurviewInformationProtection esquema de tabela aprimora o esquema preterido usado pela AIP, com mais campos e acesso mais fácil aos parâmetros.

Reveja a lista de atividades e tipos de registo de auditoria suportados.

Pré-requisitos

Antes de começar, verifique se tem:

Configurar o conector

Para configurar o conector Proteção de Informações do Microsoft Purview, execute as etapas a seguir.

Observação

Se você configurar o conector em um espaço de trabalho localizado em uma região diferente da região do Office 365, os dados poderão ser transferidos entre regiões.

  1. Abra o portal do Azure e navegue para o serviço Microsoft Sentinel.

  2. No painel Conectores de dados, na barra de pesquisa, digite Purview.

  3. Selecione o conector Proteção de Informações do Microsoft Purview (versão prévia).

  4. Por baixo da descrição do conector, selecione Abrir página do conector.

  5. Em Configuração, selecione Ligar.

    Quando uma ligação é estabelecida, o botão Ligar muda para Desligar. Agora você está conectado à Proteção de Informações do Microsoft Purview.

Reveja a lista de atividades e tipos de registo de auditoria suportados.

Desconectar o conector da Proteção de Informações do Azure

Recomendamos usar simultaneamente o conector do Proteção de Informações do Azure e o conector do Proteção de Informações do Microsoft Purview (ambos habilitados) por um curto período de testes. Após o período de teste, recomendamos que desligue o conector Azure Proteção de Informações para evitar a duplicação de dados e os custos redundantes.

Para desconectar o conector do Proteção de Informações do Azure:

  1. No painel Conectores de dados, na barra de pesquisa, escreva Azure Proteção de Informações.
  2. Selecione Proteção de Informações do Azure.
  3. Por baixo da descrição do conector, selecione Abrir página do conector.
  4. Em Configuração, selecione Conectar logs do Proteção de Informações do Azure.
  5. Desmarque a seleção da área de trabalho a partir da qual pretende desligar o conector e selecione OK.

Limitações e problemas conhecidos

Lembre-se dos seguintes problemas e limitações conhecidos ao usar esse conector:

  • Os eventos de rótulo de confidencialidade coletados por meio da API de Gerenciamento do Office não preenchem os Nomes de Rótulos. Os clientes podem usar listas de observação ou enriquecimentos definidos em KQL, como no exemplo abaixo.

  • A API de Gerenciamento do Office não obtém um Rótulo para Fazer Downgrade com os nomes dos rótulos antes e depois do downgrade. Para obter estas informações, extraia a labelId de cada etiqueta e melhore os resultados.

    Eis um exemplo de consulta KQL:

    let labelsMap = parse_json('{'
     '"566a334c-ea55-4a20-a1f2-cef81bfaxxxx": "MyLabel1",'
     '"aa1c4270-0694-4fe6-b220-8c7904b0xxxx": "MyLabel2",'
     '"MySensitivityLabelId": "MyLabel3"'
     '}');
     MicrosoftPurviewInformationProtection
     | extend SensitivityLabelName = iff(isnotempty(SensitivityLabelId), 
    tostring(labelsMap[tostring(SensitivityLabelId)]), "")
     | extend OldSensitivityLabelName = iff(isnotempty(OldSensitivityLabelId), 
    tostring(labelsMap[tostring(OldSensitivityLabelId)]), "")
    
  • A MicrosoftPurviewInformationProtection tabela e a OfficeActivity tabela podem incluir alguns eventos duplicados.

Confira mais informações na documentação do Kusto para as funções e operadores usados na consulta KQL de exemplo:

Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Consulta Kusto (KQL).

Outros recursos:

Próximas etapas

Neste artigo, você aprendeu a configurar o conector do Proteção de Informações do Microsoft Purview para rastrear, analisar e gerar relatórios sobre os dados, e usá-los para fins de conformidade. Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: