Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece informações em segundo plano e passos para configurar uma chave gerida pelo cliente (CMK) para Microsoft Sentinel. Todos os dados armazenados no Microsoft Sentinel já estão encriptados pela Microsoft em todos os recursos de armazenamento relevantes. A CMK fornece uma camada extra de proteção com uma chave de criptografia criada por você, de sua propriedade e armazenada no seu Azure Key Vault. Antes de começar, revise os pré-requisitos, incluindo a exigência de um cluster dedicado ao Log Analytics.
Pré-requisitos
Antes de habilitar o CMK para Microsoft Sentinel, conclua os seguintes pré-requisitos:
- Configure um cluster dedicado do Log Analytics com, pelo menos, um escalão de alocação de 100 GB/dia. Quando várias áreas de trabalho estão ligadas ao mesmo cluster dedicado, partilham a mesma chave gerida pelo cliente. Saiba mais sobre os preços de Cluster Dedicado do Log Analytics.
- Configure a CMK no cluster dedicado e ligue a área de trabalho a esse cluster. Saiba mais sobre os passos de aprovisionamento da CMK no Azure Monitor.
Dados protegidos por CMK
Assim que a CMK estiver ativada, os seguintes dados são protegidos:
- Tabelas do Log Analytics em áreas de trabalho ligadas ao cluster dedicado
- Alguns recursos do Microsoft Sentinel armazenados nos espaços de trabalho vinculados:
- Regras de análise
- Inteligência contra ameaças
- Regras de resumo
- Listas de observação
Observação
O UEBA produz dados e informações na área de trabalho do Log Analytics, que podem ser protegidas através de chaves geridas pelo cliente (CMK). No entanto, o processamento UEBA também envolve o armazenamento de dados derivados fora da área de trabalho do Log Analytics, que atualmente não pode ser protegido com CMK.
Em vez disso, todos os outros dados utilizam uma chave gerida pela Microsoft (MMK) e não estão protegidos pela CMK. Por exemplo, isto inclui, mas não está limitado a:
- Os dados operacionais no Microsoft Sentinel, como alertas, incidentes e comportamentos e os dados incluídos nos mesmos.
- Dados armazenados em produtos/serviços fora de Microsoft Sentinel, como Security Copilot e Entra ou recursos armazenados fora da área de trabalho, como livros, manuais de procedimentos.
Se você tiver necessidades específicas que exijam maior cobertura de CMK, entre em contato com a equipe da sua conta.
Considerações sobre a inclusão
Examine as seguintes limitações e considerações antes de habilitar o CMK para Microsoft Sentinel:
A inclusão de uma área de trabalho CMK para Microsoft Sentinel é suportada apenas através da API REST e da CLI Azure e não através do portal do Azure. Os modelos do Azure Resource Manager (modelos do ARM) atualmente não são compatíveis com a integração do CMK.
Nos casos seguintes, apenas os dados ingeridos nas tabelas do Log Analytics são encriptados com CMK, enquanto todos os outros dados são encriptados com chaves geridas pela Microsoft:
- Ativar a CMK numa área de trabalho que já está integrada para Microsoft Sentinel.
- Habilitar a CMK em um cluster que contém espaços de trabalho habilitados para o Microsoft Sentinel.
- Associar uma área de trabalho não CMK ativada por Microsoft Sentinel a um cluster compatível com CMK.
As seguintes alterações relacionadas com a CMK não são suportadas porque podem levar a um comportamento indefinido e problemático:
- Desativar a CMK numa área de trabalho já integrada no Microsoft Sentinel.
- Definir um espaço de trabalho habilitado para CMK e integrado ao Sentinel como um espaço de trabalho não habilitado para CMK, desvinculando-o do seu cluster dedicado habilitado para CMK.
- Desativar a CMK num cluster dedicado do Log Analytics compatível com CMK.
Microsoft Sentinel suporta Identidades Atribuídas pelo Sistema na configuração da CMK. Portanto, a identidade do cluster dedicado do Log Analytics deve ser uma identidade Atribuída pelo Sistema. Recomendamos que utilize a identidade que é automaticamente atribuída ao cluster do Log Analytics quando é criada.
A alteração da chave gerida pelo cliente para outra chave (com outro URI) atualmente não é suportada. Altere a chave usando rotação de chave.
Como funcionam chaves gerenciadas pelo cliente no Microsoft Sentinel
A solução Microsoft Sentinel utiliza um cluster do Log Analytics dedicado para a recolha de registos e funcionalidades. Como parte da configuração da CMK do Microsoft Sentinel, você deve configurar as definições da CMK no cluster dedicado do Log Analytics correspondente.
Para saber mais, confira:
- Azure Monitor chaves gerenciadas pelo cliente (CMK).
- Azure Key Vault.
- Clusters dedicados do Log Analytics.
Observação
Se ativar a CMK no Microsoft Sentinel, as funcionalidades de Pré-visualização Pública que não suportem a CMK não estão ativadas.
Ativar CMK
Para aprovisionar a CMK, siga estes passos:
- Configurar o CMK em um workspace do Log Analytics em um cluster dedicado. Confira os Pré-requisitos.
- Registre o provedor de recursos Azure Cosmos DB.
- Adicione uma política de acesso à sua instância Azure Key Vault.
- Integre o workspace ao Microsoft Sentinel por meio da API de integração.
- Aguarde a conclusão do processo de integração.
Passo 1: Configurar a CMK numa área de trabalho do Log Analytics num cluster dedicado
Para integrar um workspace do Log Analytics com CMK ao Microsoft Sentinel, o workspace deve primeiro ser vinculado a um cluster dedicado do Log Analytics com pelo menos um nível de compromisso de 100 GB/dia e CMK habilitado no cluster. Microsoft Sentinel utilizará a mesma chave utilizada pelo cluster dedicado. Siga as instruções em Configuração da chave gerenciada pelo cliente no Azure Monitor para criar um workspace com CMK que será usado como workspace do Microsoft Sentinel nas etapas a seguir.
Passo 2: Registar o Fornecedor de Recursos do Azure Cosmos DB
Microsoft Sentinel funciona com o Azure Cosmos DB como um recurso de armazenamento adicional. Registre-se no Provedor de Recursos do Azure Cosmos DB antes de integrar um workspace do CMK ao Microsoft Sentinel.
Siga as instruções para Registar o Fornecedor de Recursos do Azure Cosmos DB para a sua subscrição Azure.
Passo 3: adicionar uma política de acesso à instância do Azure Key Vault
Adicione uma política de acesso que permita ao Azure Cosmos DB aceder à instância Azure Key Vault que está ligada ao cluster do Log Analytics dedicado (a mesma chave será utilizada por Microsoft Sentinel).
Siga as instruções para adicionar uma política de acesso à sua instância do Azure Key Vault com um principal do Azure Cosmos DB.
Passo 4: Integrar a área de trabalho para Microsoft Sentinel através da API de inclusão
Integre o espaço de trabalho habilitado para CMK ao Microsoft Sentinel através da API de integração usando a propriedade customerManagedKey como true. Para obter mais contexto sobre a API de integração, consulte a documentação de gerenciamento de Microsoft Sentinel no repositório Microsoft Sentinel GitHub.
Por exemplo, o URI e o corpo da solicitação a seguir constituem uma chamada válida para adicionar uma área de trabalho ao Microsoft Sentinel quando os parâmetros de URI e o token de autorização adequados são enviados.
A solicitação PUT a seguir cria ou atualiza o estado de integração do Microsoft Sentinel para o workspace com suporte a chave gerenciada pelo cliente habilitado.
URI
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/onboardingStates/{sentinelOnboardingStateName}?api-version=2021-03-01-preview
O corpo da solicitação a seguir define a propriedade customerManagedKey como true, o que habilita o suporte a chaves gerenciadas pelo cliente para o estado de integração.
Corpo da solicitação
{
"properties": {
"customerManagedKey": true
}
}
Etapa 5: Aguardar a conclusão da integração
Depois que a solicitação de API de integração for concluída, nenhuma ação adicional será necessária. O processo de integração continua de forma assíncrona.
Você pode ver uma mensagem no portal Azure indicando que a integração ainda está em andamento. Depois que a integração for concluída, a página Visão Geral do Sentinel ficará disponível no portal do Azure.
Revogação ou exclusão da chave de criptografia da chave
Se um usuário revogar a chave de criptografia de chave (CMK), seja excluindo-a ou removendo o acesso do cluster dedicado e do Provedor de Recursos do Azure Cosmos DB, o Microsoft Sentinel respeita essa alteração e se comporta como se os dados não estivessem mais disponíveis, em até uma hora. Neste momento, qualquer operação que utilize recursos de armazenamento persistentes, como a ingestão de dados, alterações de configuração persistentes e criação de incidentes, é impedida. Os dados armazenados anteriormente não são eliminados, mas permanecem inacessíveis. Os dados inacessíveis são regidos pela política de retenção de dados e são removidos de acordo com essa política.
A única operação possível após a revogação ou eliminação da chave de encriptação é a eliminação da conta.
Se o acesso for restaurado após a revogação, Microsoft Sentinel restaura o acesso aos dados dentro de uma hora.
O acesso aos dados pode ser revogado ao desativar a chave gerida pelo cliente no cofre de chaves ou ao eliminar a política de acesso à chave, tanto para o cluster do Log Analytics dedicado como para o Azure Cosmos DB. A revogação do acesso ao remover a chave do cluster do Log Analytics dedicado ou ao remover a identidade associada ao cluster do Log Analytics dedicado não é suportada.
Para saber mais sobre como funciona a revogação de chaves no Azure Monitor, veja Revogação de CMK no Azure Monitor.
Rotação de chaves gerida pelo cliente
Microsoft Sentinel e o Log Analytics suportam a rotação de chaves. Quando um utilizador efetua a rotação de chaves no Key Vault, Microsoft Sentinel suporta a nova chave dentro de uma hora.
No Azure Key Vault, efetue a rotação de chaves ao criar uma nova versão da chave:
Desative a versão anterior da chave após 24 horas ou após os logs de auditoria do Azure Key Vault não mostrarem mais nenhuma atividade que utilize a versão anterior.
Depois de girar uma chave, você deve atualizar explicitamente o recurso do cluster dedicado do Log Analytics no Log Analytics com a nova versão de chave do Azure Key Vault. Para obter mais informações, consulte rotação de CMK no Azure Monitor.
Substituindo uma chave gerenciada pelo cliente
Microsoft Sentinel não suporta a substituição de uma chave gerida pelo cliente. Em vez disso, você deve usar o recurso de rotação de chaves.