Integrar o Microsoft Sentinel ao workspace do Log Analytics

Neste início rápido, irá ativar Microsoft Sentinel e instalar uma solução a partir do hub de conteúdos. Em seguida, irá configurar um conector de dados para começar a ingerir dados no Microsoft Sentinel. Antes de começar, certifique-se de atender aos pré-requisitos, incluindo uma assinatura Azure ativa e as permissões necessárias.

O Microsoft Sentinel oferece muitos conectores de dados para produtos Microsoft, como o conector de serviço a serviço do Microsoft Defender XDR. Também pode ativar conectores incorporados para produtos não Microsoft, como o Syslog ou o Common Event Format (CEF). Neste guia de início rápido, você usará o conector de dados do Azure Activity, disponível na solução Azure Activity para o Microsoft Sentinel.

Para se integrar ao Microsoft Sentinel usando a API, consulte a versão mais recente com suporte de Estados de integração do Sentinel.

Pré-requisitos

Criar uma área de trabalho do Log Analytics

Microsoft Sentinel tem de ser adicionado a uma área de trabalho. Se você já tiver um workspace Log Analytics, pule para Adicionar Microsoft Sentinel ao seu workspace Log Analytics. Se você ainda não tiver um workspace Log Analytics, crie um usando o procedimento a seguir nesta seção. Para obter uma explicação mais detalhada, consulte Criar um workspace Log Analytics. Para obter mais informações sobre os espaços de trabalho do Log Analytics, consulte Projetando sua implantação do Azure Monitor Logs.

Seu workspace do Log Analytics pode ter um período padrão de retenção de 30 dias em camadas de preço herdadas. Para garantir que você possa usar todas as funcionalidades e recursos do Microsoft Sentinel, aumente a retenção para 90 dias. Configure a retenção de dados e as políticas de arquivo nos Registos do Azure Monitor.

  1. Entre no portal do Azure.

  2. Procure e selecione Microsoft Sentinel.
    Captura de ecrã a mostrar a pesquisa e seleção de Microsoft Sentinel no portal do Azure.

  3. Selecione Criar. Captura de ecrã a mostrar a seleção de Criar para começar a criar uma nova área de trabalho do Log Analytics.

  4. Selecione Criar um novo espaço de trabalho. Captura de ecrã a mostrar a seleção de Criar uma nova área de trabalho.

  5. Em Assinatura>Grupo de recursos, selecione Criar novo. Introduza um nome para o grupo de recursos e selecione OK. Captura de ecrã a mostrar a criação de um ecrã da área de trabalho do Log Analytics. Em Subscrição e grupo de recursos, a opção Criar Novo está selecionada.

  6. Dê um nome à área de trabalho e selecione uma região; em seguida, selecione Revisar + Criar. (Consulte Log Analytics disponibilidade regional.)

  7. Após a validação ter passado, selecione Criar. Aguarde até que a implementação esteja concluída.

Adicionar Microsoft Sentinel à área de trabalho do Log Analytics

Para adicionar Microsoft Sentinel a um workspace Log Analytics existente, execute as seguintes etapas:

  1. Na portal do Azure, procure e selecione Microsoft Sentinel.

  2. Selecione Criar. Captura de ecrã a mostrar a seleção de Criar para criar uma nova área de trabalho do Log Analytics.

  3. Selecione a área de trabalho que pretende utilizar e selecione Adicionar. Pode executar Microsoft Sentinel em mais do que uma área de trabalho, mas os dados estão isolados numa única área de trabalho.

    • As áreas de trabalho predefinidas criadas pelo Microsoft Defender para a Cloud não são apresentadas na lista. Não pode instalar Microsoft Sentinel nestas áreas de trabalho.
    • Depois de implementada numa área de trabalho, Microsoft Sentinel não suporta mover essa área de trabalho para outro grupo de recursos ou subscrição.

Observação

Se a área de trabalho não estiver automaticamente integrada no portal do Defender, recomendamos a integração para uma experiência unificada na gestão de operações de segurança (SecOps) em Microsoft Sentinel e noutros serviços de segurança da Microsoft. Para obter mais informações, veja Integrar Microsoft Sentinel no portal do Defender.

Se seu espaço de trabalho for integrado automaticamente, ou se você decidir integrá-lo agora, pode continuar com Instalar uma solução pelo hub de conteúdo e configurar o conector de dados pelo portal Defender. Se esta for a primeira vez que utiliza o portal do Defender, haverá um atraso de alguns minutos enquanto o processo é concluído.

Aceder Microsoft Sentinel no portal do Defender

Para acessar o Microsoft Sentinel no portal Defender:

  1. Inicie sessão no portal do Defender.

    Na primeira vez que você acessa o portal do Defender, precisa passar pelo provisionamento do locatário, que pode levar algum tempo.

  2. Depois do provisionamento, o Microsoft Sentinel fica disponível no painel de navegação, e os nós dele aparecem aninhados. Por exemplo:

    Captura de tela do Microsoft Sentinel no portal do Defender.

  3. Desloque-se para baixo no painel de navegação e selecione Definições > Microsoft Sentinel > Áreas de trabalho para ver as áreas de trabalho integradas no portal do Defender e disponíveis para si.

O portal do Defender suporta várias áreas de trabalho, com uma área de trabalho a funcionar como a área de trabalho principal por inquilino. Para obter mais informações, consulte Vários espaços de trabalho do Microsoft Sentinel no portal do Defender e gerenciamento multilocatário do Microsoft Defender.

Instalar uma solução a partir do hub de conteúdos

O hub de conteúdo no Microsoft Sentinel é o local centralizado para descobrir e gerenciar conteúdo pronto para uso, incluindo conectores de dados. Para este início rápido, instale a solução para a Atividade Azure.

  1. No Microsoft Sentinel, navegue para a página Hub de conteúdos e localize e selecione a solução atividade Azure.

  2. No painel de detalhes da solução no lado, selecione Instalar.

Configure o conector de dados Azure Activity

Microsoft Sentinel ingere dados de serviços e aplicações ao ligar ao serviço e reencaminhar os eventos e registos para Microsoft Sentinel. Neste início rápido, instale o conector de dados para encaminhar dados da Atividade do Azure para o Microsoft Sentinel.

  1. No Microsoft Sentinel, selecione Configuração>Conectores de dados e pesquise e selecione o conector de dados Azure Activity.

  2. No painel de detalhes do conector, selecione Abrir página do conector. Use as instruções na página do conector Azure Activity para configurar o conector de dados.

    1. Selecione Iniciar o Assistente de Atribuição do Azure Policy.

    2. No separador Informações Básicas, defina o Âmbito para a subscrição e o grupo de recursos que tem atividade a enviar para Microsoft Sentinel. Por exemplo, selecione a subscrição que contém a sua instância de Microsoft Sentinel.

    3. Selecione a guia Parâmetros, e defina o workspace principal do Log Analytics. Esta deve ser a área de trabalho onde Microsoft Sentinel está instalada.

    4. Selecione Revisar + criar e Criar.

Gerar dados de atividade

Vamos gerar dados de atividade ativando uma regra incluída na solução Azure Activity para o Microsoft Sentinel. Este passo também mostra como gerir conteúdos no hub de conteúdos.

  1. No Microsoft Sentinel, selecione Hub de conteúdos e procure e selecione Modelo de regra de implementação de Recursos Suspeitos na solução atividade do Azure.

  2. No painel de detalhes, selecione Criar regra para criar uma nova regra com o Assistente de regras de análise.

  3. Na página Assistente de regras de análise - Criar uma nova regra agendada, altere o Status para Habilitado.

    Nas abas Geral, Definir lógica de regras, Configurações de Incidente e Resposta Automática , deixe os valores padrão como estão.

  4. No separador Rever e criar , selecione Criar.

Ver dados ingeridos em Microsoft Sentinel

Agora que você habilitou o conector de dados de Atividades do Azure e gerou alguns dados de atividade, vamos ver os dados de atividade adicionados à área de trabalho.

  1. No Microsoft Sentinel, selecione Configuração>Conectores de dados e pesquise e selecione o conector de dados Azure Activity.

  2. No painel de detalhes do conector, selecione Abrir página do conector.

  3. Reveja o Estado do conector de dados. Deve ser Conectado.

    Captura de ecrã do conector de dados da Atividade Azure com o status apresentado como ligado.

  4. Selecione um separador para continuar, consoante o portal que estiver a utilizar:

    1. Selecione Ir para o Log Analytics para abrir a página Busca avançada.

    2. Na parte superior do painel, junto ao separador Nova consulta , selecione o + separador para adicionar uma nova consulta.

    3. Execute a consulta a seguir para visualizar a data da atividade ingerida no espaço de trabalho:

      AzureActivity
      

    Por exemplo:

    Captura de ecrã da consulta AzureActivity na página Registos do portal do Defender.


Resumo

Neste guia de início rápido, você habilitou o Microsoft Sentinel e instalou uma solução no Hub de Conteúdo. Em seguida, configure um conector de dados para começar a ingerir dados no Microsoft Sentinel. Você também verificou que os dados estavam sendo ingeridos ao visualizar os dados no espaço de trabalho.

Se for um novo cliente que foi automaticamente integrado no portal do Defender, os seus utilizadores acederão apenas a Microsoft Sentinel no portal do Defender. Ao usar a documentação do Microsoft Sentinel, certifique-se de selecionar a versão da documentação do portal do Defender.