Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os registos do Microsoft Entra ID fornecem informações abrangentes sobre utilizadores, aplicações e redes com acesso ao seu tenant do Microsoft Entra. Este artigo explica os tipos de registos que pode recolher com o conector de dados Microsoft Entra ID, como ativar o conector para enviar dados para Microsoft Sentinel e como localizar os seus dados no Microsoft Sentinel.
Pré-requisitos
É necessária uma licença ID de carga de trabalho Microsoft Entra Premium para transmitir os registos de AADRiskyServicePrincipals e AADServicePrincipalRiskEvents para o Microsoft Sentinel.
É necessária uma licença Microsoft Entra ID P1 ou P2 para importar registos de início de sessão para o Microsoft Sentinel. Qualquer licença Microsoft Entra ID (Free/O365/P1 ou P2) é suficiente para importar os outros tipos de registos. Podem ser aplicados outros custos por gigabyte para Azure Monitor (Log Analytics) e Microsoft Sentinel.
O seu utilizador tem de ter atribuída a função Microsoft Sentinel Contributor na área de trabalho.
O seu utilizador tem de ter a função Administrador de Segurança no tenant do qual pretende transmitir os registos, ou permissões equivalentes.
O utilizador tem de ter permissões de leitura e escrita nas definições de diagnóstico Microsoft Entra para poder ver o estado da ligação.
Tipos de dados do conector de dados do Microsoft Entra ID
Esta tabela lista os registos que pode enviar de Microsoft Entra ID para Microsoft Sentinel com o conector de dados Microsoft Entra ID. Microsoft Sentinel armazena estes registos na área de trabalho do Log Analytics ligada à área de trabalho Microsoft Sentinel.
| Tipo de registo | Descrição | Esquema de registo |
|---|---|---|
| Registos de auditoria | Atividade do sistema relacionada com a gestão de utilizadores e grupos, aplicações geridas e atividades de diretório. | AuditLogs |
| Registos de início de sessão | Inícios de sessão de utilizador interativos em que um utilizador fornece um fator de autenticação. | SigninLogs |
| Registos de início de sessão de utilizador não interativos | Inícios de sessão realizados por um cliente em nome de um utilizador sem qualquer fator de interação ou autenticação por parte do utilizador. | AADNonInteractiveUserSignInLogs |
| Registos de início de sessão do principal de serviço | Inícios de sessão por aplicações e entidades de serviço que não envolvem qualquer utilizador. Nestes inícios de sessão, a aplicação ou o serviço apresenta uma credencial em nome próprio para autenticar ou aceder a recursos. | AADServicePrincipalSignInLogs |
| Registos de início de sessão da Identidade Gerida | Inícios de sessão de recursos do Azure que têm segredos geridos pelo Azure. Para obter mais informações, veja O que são identidades geridas para Azure recursos? | AADManagedIdentitySignInLogs |
| Registos de início de sessão do AD FS | Inícios de sessão efetuados através dos Serviços de Federação do Active Directory (AD FS). | ADFSSignInLogs |
| Registos de auditoria de Office 365 melhorados | Eventos de segurança relacionados com aplicações do Microsoft 365. | EnrichedOffice365AuditLogs |
| Registos de aprovisionamento | Informações de atividade do sistema sobre utilizadores, grupos e funções aprovisionadas pelo serviço de aprovisionamento Microsoft Entra. | AADProvisioningLogs |
| Registos de atividades do Microsoft Graph | Pedidos HTTP para aceder aos recursos do seu inquilino através do Microsoft Graph API. | MicrosoftGraphActivityLogs |
| Registos de tráfego de acesso à rede | Tráfego e atividades de acesso à rede. | NetworkAccessTraffic |
| Registos de estado de funcionamento da rede remota | Informações sobre o estado de funcionamento das redes remotas. | RemoteNetworkHealthLogs |
| Eventos de risco do utilizador | Eventos de risco de utilizador gerados pelo Microsoft Entra ID Protection. | AADUserRiskEvents |
| Utilizadores de risco | Utilizadores de risco registados pelo Microsoft Entra ID Protection. | AADRiskyUsers |
| Principais de serviço arriscados | Informações sobre entidades de serviço assinaladas como de risco pelo Microsoft Entra ID Protection. | AADRiskyServicePrincipals |
| Eventos de risco do service principal | Deteções de risco associadas a identidades de serviço registadas pelo Microsoft Entra ID Protection. | AADServicePrincipalRiskEvents |
Importante
Alguns dos tipos de registo disponíveis encontram-se atualmente em PRÉ-VISUALIZAÇÃO. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter outros termos legais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Nota
Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.
Ativar o conector de dados Microsoft Entra ID
Para ativar o conector de dados Microsoft Entra ID, siga os passos em Ativar um conector de dados.
Instalar a solução de Microsoft Entra ID (opcional)
Instale a solução para Microsoft Entra ID a partir do Content Hub no Microsoft Sentinel para obter livros de trabalho, regras de análise predefinidas, playbooks e muito mais. Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel.
Passos seguintes
Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: