Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Neste início rápido, irá ativar Microsoft Sentinel e instalar uma solução a partir do hub de conteúdos. Em seguida, irá configurar um conector de dados para começar a ingerir dados no Microsoft Sentinel. Antes de começar, certifique-se de atender aos pré-requisitos, incluindo uma assinatura Azure ativa e as permissões necessárias.
O Microsoft Sentinel oferece muitos conectores de dados para produtos Microsoft, como o conector de serviço a serviço do Microsoft Defender XDR. Também pode ativar conectores incorporados para produtos não Microsoft, como o Syslog ou o Common Event Format (CEF). Neste guia de início rápido, você usará o conector de dados do Azure Activity, disponível na solução Azure Activity para o Microsoft Sentinel.
Para se integrar ao Microsoft Sentinel usando a API, consulte a versão mais recente com suporte de Estados de integração do Sentinel.
Pré-requisitos
Assinatura Ativa do Azure: Se você não tiver uma, crie uma conta gratuita no Azure antes de começar.
Permissões:
Para habilitar o Microsoft Sentinel, você precisa de permissões de colaborador na assinatura em que o workspace do Microsoft Sentinel está.
Para usar o Microsoft Sentinel, é necessário ter as permissões Microsoft Sentinel Contributor ou Microsoft Sentinel Reader no grupo de recursos ao qual o workspace pertence.
Para instalar ou gerenciar soluções no hub de conteúdo, é necessário ter a função Microsoft Sentinel Contributor no grupo de recursos ao qual o espaço de trabalho pertence.
Se for um novo cliente Microsoft Sentinel e tiver permissões de proprietário de uma subscrição ou administrador de acesso de utilizador, a área de trabalho é automaticamente integrada no portal do Defender. Os utilizadores dessas áreas de trabalho utilizam apenas Microsoft Sentinel no portal do Defender.
Microsoft Sentinel é um serviço pago: Revise as opções de preços do Microsoft Sentinel e a página de preços do Microsoft Sentinel.
Antes de implementar Microsoft Sentinel num ambiente de produção, reveja as atividades de pré-implementação e os pré-requisitos para implementar Microsoft Sentinel.
Criar uma área de trabalho do Log Analytics
Microsoft Sentinel tem de ser adicionado a uma área de trabalho. Se você já tiver um workspace Log Analytics, pule para Adicionar Microsoft Sentinel ao seu workspace Log Analytics. Se você ainda não tiver um workspace Log Analytics, crie um usando o procedimento a seguir nesta seção. Para obter uma explicação mais detalhada, consulte Criar um workspace Log Analytics. Para obter mais informações sobre os espaços de trabalho do Log Analytics, consulte Projetando sua implantação do Azure Monitor Logs.
Seu workspace do Log Analytics pode ter um período padrão de retenção de 30 dias em camadas de preço herdadas. Para garantir que você possa usar todas as funcionalidades e recursos do Microsoft Sentinel, aumente a retenção para 90 dias. Configure a retenção de dados e as políticas de arquivo nos Registos do Azure Monitor.
Entre no portal do Azure.
Procure e selecione Microsoft Sentinel.
Selecione Criar.
Selecione Criar um novo espaço de trabalho.
Em Assinatura>Grupo de recursos, selecione Criar novo. Introduza um nome para o grupo de recursos e selecione OK.
Dê um nome à área de trabalho e selecione uma região; em seguida, selecione Revisar + Criar. (Consulte Log Analytics disponibilidade regional.)
Após a validação ter passado, selecione Criar. Aguarde até que a implementação esteja concluída.
Adicionar Microsoft Sentinel à área de trabalho do Log Analytics
Para adicionar Microsoft Sentinel a um workspace Log Analytics existente, execute as seguintes etapas:
Na portal do Azure, procure e selecione Microsoft Sentinel.
Selecione Criar.
Selecione a área de trabalho que pretende utilizar e selecione Adicionar. Pode executar Microsoft Sentinel em mais do que uma área de trabalho, mas os dados estão isolados numa única área de trabalho.
- As áreas de trabalho predefinidas criadas pelo Microsoft Defender para a Cloud não são apresentadas na lista. Não pode instalar Microsoft Sentinel nestas áreas de trabalho.
- Depois de implementada numa área de trabalho, Microsoft Sentinel não suporta mover essa área de trabalho para outro grupo de recursos ou subscrição.
Observação
Se a área de trabalho não estiver automaticamente integrada no portal do Defender, recomendamos a integração para uma experiência unificada na gestão de operações de segurança (SecOps) em Microsoft Sentinel e noutros serviços de segurança da Microsoft. Para obter mais informações, veja Integrar Microsoft Sentinel no portal do Defender.
Se seu espaço de trabalho for integrado automaticamente, ou se você decidir integrá-lo agora, pode continuar com Instalar uma solução pelo hub de conteúdo e configurar o conector de dados pelo portal Defender. Se esta for a primeira vez que utiliza o portal do Defender, haverá um atraso de alguns minutos enquanto o processo é concluído.
Aceder Microsoft Sentinel no portal do Defender
Para acessar o Microsoft Sentinel no portal Defender:
Inicie sessão no portal do Defender.
Na primeira vez que você acessa o portal do Defender, precisa passar pelo provisionamento do locatário, que pode levar algum tempo.
Depois do provisionamento, o Microsoft Sentinel fica disponível no painel de navegação, e os nós dele aparecem aninhados. Por exemplo:
Desloque-se para baixo no painel de navegação e selecione Definições > Microsoft Sentinel > Áreas de trabalho para ver as áreas de trabalho integradas no portal do Defender e disponíveis para si.
O portal do Defender suporta várias áreas de trabalho, com uma área de trabalho a funcionar como a área de trabalho principal por inquilino. Para obter mais informações, consulte Vários espaços de trabalho do Microsoft Sentinel no portal do Defender e gerenciamento multilocatário do Microsoft Defender.
Instalar uma solução a partir do hub de conteúdos
O hub de conteúdo no Microsoft Sentinel é o local centralizado para descobrir e gerenciar conteúdo pronto para uso, incluindo conectores de dados. Para este início rápido, instale a solução para a Atividade Azure.
No Microsoft Sentinel, navegue para a página Hub de conteúdos e localize e selecione a solução atividade Azure.
No painel de detalhes da solução no lado, selecione Instalar.
Configure o conector de dados Azure Activity
Microsoft Sentinel ingere dados de serviços e aplicações ao ligar ao serviço e reencaminhar os eventos e registos para Microsoft Sentinel. Neste início rápido, instale o conector de dados para encaminhar dados da Atividade do Azure para o Microsoft Sentinel.
No Microsoft Sentinel, selecione Configuração>Conectores de dados e pesquise e selecione o conector de dados Azure Activity.
No painel de detalhes do conector, selecione Abrir página do conector. Use as instruções na página do conector Azure Activity para configurar o conector de dados.
Selecione Iniciar o Assistente de Atribuição do Azure Policy.
No separador Informações Básicas, defina o Âmbito para a subscrição e o grupo de recursos que tem atividade a enviar para Microsoft Sentinel. Por exemplo, selecione a subscrição que contém a sua instância de Microsoft Sentinel.
Selecione a guia Parâmetros, e defina o workspace principal do Log Analytics. Esta deve ser a área de trabalho onde Microsoft Sentinel está instalada.
Selecione Revisar + criar e Criar.
Gerar dados de atividade
Vamos gerar dados de atividade ativando uma regra incluída na solução Azure Activity para o Microsoft Sentinel. Este passo também mostra como gerir conteúdos no hub de conteúdos.
No Microsoft Sentinel, selecione Hub de conteúdos e procure e selecione Modelo de regra de implementação de Recursos Suspeitos na solução atividade do Azure.
No painel de detalhes, selecione Criar regra para criar uma nova regra com o Assistente de regras de análise.
Na página Assistente de regras de análise - Criar uma nova regra agendada, altere o Status para Habilitado.
Nas abas Geral, Definir lógica de regras, Configurações de Incidente e Resposta Automática , deixe os valores padrão como estão.
No separador Rever e criar , selecione Criar.
Ver dados ingeridos em Microsoft Sentinel
Agora que você habilitou o conector de dados de Atividades do Azure e gerou alguns dados de atividade, vamos ver os dados de atividade adicionados à área de trabalho.
No Microsoft Sentinel, selecione Configuração>Conectores de dados e pesquise e selecione o conector de dados Azure Activity.
No painel de detalhes do conector, selecione Abrir página do conector.
Reveja o Estado do conector de dados. Deve ser Conectado.
Selecione um separador para continuar, consoante o portal que estiver a utilizar:
Selecione Ir para o Log Analytics para abrir a página Busca avançada.
Na parte superior do painel, junto ao separador Nova consulta , selecione o + separador para adicionar uma nova consulta.
Execute a consulta a seguir para visualizar a data da atividade ingerida no espaço de trabalho:
AzureActivity
Por exemplo:
Resumo
Neste guia de início rápido, você habilitou o Microsoft Sentinel e instalou uma solução no Hub de Conteúdo. Em seguida, configure um conector de dados para começar a ingerir dados no Microsoft Sentinel. Você também verificou que os dados estavam sendo ingeridos ao visualizar os dados no espaço de trabalho.
Se for um novo cliente que foi automaticamente integrado no portal do Defender, os seus utilizadores acederão apenas a Microsoft Sentinel no portal do Defender. Ao usar a documentação do Microsoft Sentinel, certifique-se de selecionar a versão da documentação do portal do Defender.