Enviar dados para Microsoft Sentinel com o conector de dados Microsoft Entra ID

Os registos do Microsoft Entra ID fornecem informações abrangentes sobre utilizadores, aplicações e redes com acesso ao seu tenant do Microsoft Entra. Este artigo explica os tipos de registos que pode recolher com o conector de dados Microsoft Entra ID, como ativar o conector para enviar dados para Microsoft Sentinel e como localizar os seus dados no Microsoft Sentinel.

Pré-requisitos

  • É necessária uma licença ID de carga de trabalho Microsoft Entra Premium para transmitir os registos de AADRiskyServicePrincipals e AADServicePrincipalRiskEvents para o Microsoft Sentinel.

  • É necessária uma licença Microsoft Entra ID P1 ou P2 para importar registos de início de sessão para o Microsoft Sentinel. Qualquer licença Microsoft Entra ID (Free/O365/P1 ou P2) é suficiente para importar os outros tipos de registos. Podem ser aplicados outros custos por gigabyte para Azure Monitor (Log Analytics) e Microsoft Sentinel.

  • O seu utilizador tem de ter atribuída a função Microsoft Sentinel Contributor na área de trabalho.

  • O seu utilizador tem de ter a função Administrador de Segurança no tenant do qual pretende transmitir os registos, ou permissões equivalentes.

  • O utilizador tem de ter permissões de leitura e escrita nas definições de diagnóstico Microsoft Entra para poder ver o estado da ligação.

Tipos de dados do conector de dados do Microsoft Entra ID

Esta tabela lista os registos que pode enviar de Microsoft Entra ID para Microsoft Sentinel com o conector de dados Microsoft Entra ID. Microsoft Sentinel armazena estes registos na área de trabalho do Log Analytics ligada à área de trabalho Microsoft Sentinel.

Tipo de registo Descrição Esquema de registo
Registos de auditoria Atividade do sistema relacionada com a gestão de utilizadores e grupos, aplicações geridas e atividades de diretório. AuditLogs
Registos de início de sessão Inícios de sessão de utilizador interativos em que um utilizador fornece um fator de autenticação. SigninLogs
Registos de início de sessão de utilizador não interativos Inícios de sessão realizados por um cliente em nome de um utilizador sem qualquer fator de interação ou autenticação por parte do utilizador. AADNonInteractiveUserSignInLogs
Registos de início de sessão do principal de serviço Inícios de sessão por aplicações e entidades de serviço que não envolvem qualquer utilizador. Nestes inícios de sessão, a aplicação ou o serviço apresenta uma credencial em nome próprio para autenticar ou aceder a recursos. AADServicePrincipalSignInLogs
Registos de início de sessão da Identidade Gerida Inícios de sessão de recursos do Azure que têm segredos geridos pelo Azure. Para obter mais informações, veja O que são identidades geridas para Azure recursos? AADManagedIdentitySignInLogs
Registos de início de sessão do AD FS Inícios de sessão efetuados através dos Serviços de Federação do Active Directory (AD FS). ADFSSignInLogs
Registos de auditoria de Office 365 melhorados Eventos de segurança relacionados com aplicações do Microsoft 365. EnrichedOffice365AuditLogs
Registos de aprovisionamento Informações de atividade do sistema sobre utilizadores, grupos e funções aprovisionadas pelo serviço de aprovisionamento Microsoft Entra. AADProvisioningLogs
Registos de atividades do Microsoft Graph Pedidos HTTP para aceder aos recursos do seu inquilino através do Microsoft Graph API. MicrosoftGraphActivityLogs
Registos de tráfego de acesso à rede Tráfego e atividades de acesso à rede. NetworkAccessTraffic
Registos de estado de funcionamento da rede remota Informações sobre o estado de funcionamento das redes remotas. RemoteNetworkHealthLogs
Eventos de risco do utilizador Eventos de risco de utilizador gerados pelo Microsoft Entra ID Protection. AADUserRiskEvents
Utilizadores de risco Utilizadores de risco registados pelo Microsoft Entra ID Protection. AADRiskyUsers
Principais de serviço arriscados Informações sobre entidades de serviço assinaladas como de risco pelo Microsoft Entra ID Protection. AADRiskyServicePrincipals
Eventos de risco do service principal Deteções de risco associadas a identidades de serviço registadas pelo Microsoft Entra ID Protection. AADServicePrincipalRiskEvents

Importante

Alguns dos tipos de registo disponíveis encontram-se atualmente em PRÉ-VISUALIZAÇÃO. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter outros termos legais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Nota

Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.

Ativar o conector de dados Microsoft Entra ID

Para ativar o conector de dados Microsoft Entra ID, siga os passos em Ativar um conector de dados.

Instalar a solução de Microsoft Entra ID (opcional)

Instale a solução para Microsoft Entra ID a partir do Content Hub no Microsoft Sentinel para obter livros de trabalho, regras de análise predefinidas, playbooks e muito mais. Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel.

Passos seguintes

Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: