Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como configurar conectores de dados federados para permitir a consulta de origens de dados externas a partir do Microsoft Sentinel data lake. Pode federar com o Azure Databricks, Azure Data Lake Storage (ADLS) Gen2 e Microsoft Fabric. O artigo explica como criar uma entidade de serviço, armazenar credenciais em Azure Key Vault e configurar uma instância de conector para cada fonte de dados com suporte. Use este guia se você for um administrador de segurança que precisa trazer dados externos para Microsoft Sentinel para investigação e análise.
Pré-requisitos
Antes de configurar a federação de dados, certifique-se de que cumpre os seguintes requisitos:
Integração ao data lake do Sentinel: Seu locatário deve estar integrado ao data lake do Sentinel. Para obter mais informações, consulte Integrar-se ao data lake do Microsoft Sentinel.
Acessibilidade pública: a origem externa tem de estar acessível publicamente. Os pontos finais privados não são atualmente suportados.
Entidade de serviço: é necessária uma entidade de serviço com permissões adequadas na origem de dados à qual você deseja se conectar para fontes do Azure Databricks e do Azure Data Lake Storage Gen2. Para obter mais informações, consulte registros de aplicativos no Microsoft Entra ID.
Azure Key Vault: é necessário um Azure Key Vault configurado com o segredo do cliente da entidade de serviço. A identidade do aplicativo Microsoft Sentinel precisa ter permissões atribuídas ao cofre de chaves. Para obter mais informações sobre como configurar Azure Cofres de chaves, veja Azure Key Vaults.
Permissões do Microsoft Sentinel: permissões de Dados (gerenciar) nas tabelas do sistema para configurar um conector de federação de dados. Para obter mais informações, veja Funções e permissões na plataforma Microsoft Sentinel.
Criar uma entidade de serviço
Para a federação do Azure Databricks com o ADLS Gen 2, é necessária uma entidade de serviço com credenciais de acesso armazenadas no Azure Key Vault. Pode utilizar um principal de serviço existente ou utilizar os seguintes passos para criar um novo principal de serviço.
Criar um registo de aplicação Microsoft Entra ID:
- Na portal do Azure, navegue para Microsoft Entra ID>Registros de aplicativo.
- Selecione Novo registro.
- Introduza um nome para a aplicação.
- Deixe o URI de redirecionamento vazio (não é necessário para este cenário).
- Selecione Registrar.
Criar um segredo do cliente:
- No registo de aplicações, aceda a Certificados & segredos.
- Selecione Novo segredo do cliente.
- Introduza uma descrição e selecione um período de expiração.
- Selecione Adicionar.
- Copie imediatamente o valor do segredo do cliente, porque você não poderá recuperá-lo depois. Você precisa desse valor quando armazena o segredo no Azure Key Vault.
Tenha em atenção os detalhes da aplicação:
- ID do aplicativo (cliente)
- ID do Objeto
- ID do diretório (locatário)
Para obter mais informações sobre como criar entidades de serviço, consulte registros de aplicativo do Microsoft Entra ID.
Criar um Azure Key Vault e armazenar credenciais
Pode utilizar uma Azure Key Vault existente e seguir os passos abaixo para configurar Key Vault acesso ou criar um novo Key Vault com os seguintes passos:
Crie uma Azure Key Vault:
- Na portal do Azure, crie uma nova Azure Key Vault.
- Use o modelo de permissão de controle de acesso baseado em função do Azure (recomendado).
- Habilite a exclusão temporária e as configurações de proteção de limpeza no Key Vault.
- Anote o URI do Key Vault após a sua criação.
Configurar o acesso Key Vault:
- Atribua a função Key Vault Secrets User à identidade gerenciada da plataforma do Microsoft Sentinel. A identidade tem o prefixo
msg-resources-. - Se você estiver usando políticas de acesso para o Key Vault em vez do controle de acesso baseado em função do Azure, forneça as permissões Get e List para operações de gerenciamento de segredos.
- Atribua a função Key Vault Secrets User à identidade gerenciada da plataforma do Microsoft Sentinel. A identidade tem o prefixo
Armazene o segredo do cliente no Key Vault:
- No seu Key Vault, acesse Segredos>Gerar/Importar.
- Crie um novo segredo contendo o segredo do cliente da entidade de serviço.
- Anote o nome do segredo. É utilizado ao configurar a instância do conector de federação de dados.
Para obter mais informações sobre como configurar Azure Cofres de chaves, veja Azure Key Vaults.
Exibir e gerenciar conectores de dados federados no portal do Defender
Os conectores federados são geridos na página Conectores de dados no Microsoft Sentinel no portal do Defender.
Navegue para Microsoft Sentinel>Configuração>Conectores de dados.
Em Federação de dados, selecione Catálogo para ver os conectores federados disponíveis.
A página do catálogo apresenta:
- Tipos de conectores de federação disponíveis
- Número de instâncias configuradas para cada conector
- Informações sobre a editora e o suporte
Selecione a página Os meus conectores para ver todas as instâncias do conector configuradas. A página lista as instâncias do conector de federação de dados do locatário, juntamente com o seu nome de exibição, versão, status e provedor de suporte.
Selecione cada instância para ver detalhes, editar configurações ou eliminar a instância.
Criar uma instância do conector
O processo de criação de uma instância de conector varia dependendo se você está se conectando a Microsoft Fabric, Azure Data Lake Storage Gen 2 ou Azure Databricks. Siga as instruções para o seu tipo de origem de dados específico.
Use os passos a seguir para criar uma instância federada de conector para o Microsoft Fabric.
Criar uma instância do conector do Microsoft Fabric
Antes de configurar a instância do conector do Fabric, você deve configurar as permissões no ambiente do Microsoft Fabric para permitir que o Microsoft Sentinel acesse os dados.
Defina as configurações de administrador em Microsoft Fabric para que o locatário esteja habilitado para compartilhamento de dados externos, para obter mais informações, consulte Criar um compartilhamento de dados externo.
Configure as configurações de administrador no Microsoft Fabric para que a opção As entidades de serviço podem chamar APIs públicas do Fabric esteja habilitada. Para obter mais informações, consulte As entidades de serviço podem chamar APIs públicas do Fabric.
Adicione a identidade da plataforma Sentinel, prefixada com
msg-resources-, como um membro do espaço de trabalho no Lakehouse de onde você deseja federar tabelas. Para obter mais informações, veja Conceder acesso a áreas de trabalho.
Para configurar a instância do conector Fabric:
Na página Federação de dados>Catálogo, selecione a linha Microsoft Fabric.
No painel lateral, selecione Ligar um conector.
Digite as informações a seguir:
Campo Descrição Nome da instância Um nome amigável para essa instância do conector. Esse nome de instância é acrescentado às tabelas representadas no lake a partir dessa instância. ID do espaço de trabalho do Fabric ID do espaço de trabalho do Fabric a ser federado. Ao navegar até o workspace do Fabric ou o Lakehouse, o ID do workspace está na URL após /groups/ID da tabela do Lakehouse ID da tabela do Fabric Lakehouse para integração em federação. Quando você navega até o Fabric Lakehouse, a ID doa lakehouse é exibida na URL depois /lakehouses/.Selecione Avançar.
Selecione as tabelas que pretende federar.
Selecione Avançar.
Confira a configuração de destino de federação.
Selecione Ligar para criar a instância de ligação.
Verifique as tabelas da sua instância do conector
Depois de criar uma instância de conector, verifique se as tabelas que você federou estão disponíveis no Microsoft Sentinel.
- Navegue para Microsoft Sentinel > Tabelas de Configuração>.
- Filtre por Tipo Federado para ver todas as tabelas federadas.
- Pesquise pelo nome da instância do conector.
- As tabelas da instância do conector são listadas com o respetivo nome seguido de
_instance name. Por exemplo, se o nome da instância do conector de dados eraGlobalHRDatae a tabela se chamavahrlogs, o nome da tabela é apresentado comohrlogs_GlobalHRData. - Selecione uma tabela na lista para abrir o painel de detalhes.
- Selecione o separador Descrição geral para ver o tipo de tabela e o fornecedor de federação.
- Selecione o separador Origem de dados para ver o fornecedor de dados da instância do conector e o produto de origem da tabela. Selecionar o nome da instância do conector leva-o para essa instância em Os Meus Conectores nos Conectores de Dados.
- Selecione o separador Esquema para ver o esquema da tabela.
- No separador Esquema , selecione Atualizar para atualizar o esquema de tabela associado à tabela federada.
Gerenciar instâncias do conector
Para modificar ou eliminar uma instância do conector:
- Navegue até Federação de dados>página Meus conectores.
- Selecione a instância do conector que pretende gerir.
- No painel de detalhes, utilize as opções disponíveis para:
- Editar definições de ligação
- Adicionar ou remover tabelas federadas
- Eliminar a instância do conector
Observação
As instâncias de ligação do Microsoft Fabric não suportam a edição. Você pode criar uma nova conexão federada para adicionar mais tabelas ou excluir a instância de conexão do Fabric e recriá-la com o mesmo nome de instância e com um conjunto diferente de tabelas selecionado.
Solução de problemas
Use as verificações a seguir para diagnosticar problemas comuns com a instalação e a operação do conector de dados federados.
Falha na ligação
Verifique se a identidade gerenciada da plataforma Sentinel prefixada por
msg-resources-tem as permissões corretas no Azure Key Vault.Se a fonte de conexão for o Azure Databricks ou o Azure Data Lake Storage Gen2, verifique se o segredo do Key Vault contém o segredo do cliente correto para a sua entidade de serviço.
Se a fonte da sua conexão for o Azure Databricks, confirme que o destino usa o tipo de espaço de trabalho híbrido e que o acesso externo a dados foi habilitado para esse espaço de trabalho.
A rede Key Vault tem de ser definida como Permitir acesso público a partir de todas as redes durante a configuração do conector, que é a configuração predefinida do Key Vault. Pode ser alterado após a criação ou edição do conector.
Confirme que a origem de dados externa está acessível publicamente.
Verifique se a entidade de serviço tem as permissões apropriadas na origem de dados de destino para Azure Databricks e ADLS.
Se a origem de dados de destino for o Fabric, verifique se a identidade prefixada com
msg-resources-para o Microsoft Sentinel recebeu a permissão de Membro do Workspace.Verifique se não tem mais de 100 instâncias de ligação.
Observação
O ADLS e o Azure Databricks utilizam uma instância de ligação por ligação federada. O Fabric pode usar mais instâncias por conexão federada. No Fabric, cada esquema lakehouse em sua conexão federada conta para o limite de 100 instâncias.
As tabelas não aparecem
- Verifique se a entidade de serviço tem acesso de leitura às tabelas de destino do ADLS e do Azure Databricks, e se a entidade de serviço pertence ao mesmo locatário dessas fontes de dados.
- Verifique se as tabelas de destino estão no formato Delta Parquet.
- Para o Databricks, verifique se você concedeu a predefinição de privilégio de Leitor de Dados integrado mais a permissão para o Esquema de Uso Externo à entidade de serviço.
- Para o ADLS Gen 2, confirme se a função Leitor de Dados do Blob de Armazenamento está atribuída à entidade de serviço.
Problemas de desempenho de consultas
- Considere o tamanho dos dados que estão a ser consultados a partir de origens externas.
- Otimize as consultas para filtrar dados mais cedo.
- Verifique a conectividade de rede entre Sentinel e a origem externa.