Utilizar Funções do Azure para ligar Microsoft Sentinel à sua origem de dados

Pode utilizar Funções do Azure, em conjunto com várias linguagens de codificação, como o PowerShell ou o Python, para criar um conector sem servidor para os pontos finais da API REST das suas origens de dados compatíveis. Azure Function Apps permitem-lhe ligar Microsoft Sentinel à API REST da sua origem de dados para obter registos.

Este artigo descreve como configurar Microsoft Sentinel para utilizar o Azure Function Apps. Também poderá ter de configurar o seu sistema de origem, e pode encontrar ligações para informações específicas de fornecedor e produto na página de cada conector de dados no portal ou na secção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel.

Nota

  • Depois de ingeridos no Microsoft Sentinel, os dados são armazenados na localização geográfica da área de trabalho na qual está a executar Microsoft Sentinel.

    Para retenção de longo prazo, também poderá querer armazenar dados em tipos de registo, como registos Auxiliares. Para obter mais informações, veja Planos de retenção de registos no Microsoft Sentinel.

  • A utilização de Funções do Azure para ingerir dados em Microsoft Sentinel pode resultar em custos adicionais de ingestão de dados. Para obter mais informações, consulte a página de preços do Funções do Azure.

Pré-requisitos

Certifique-se de que tem as seguintes permissões e credenciais antes de utilizar o Funções do Azure para ligar o Microsoft Sentinel à sua origem de dados e obter os respetivos registos no Microsoft Sentinel:

  • Tem de ter permissões de leitura e escrita na área de trabalho Microsoft Sentinel.

  • Tem de ter permissões de leitura para chaves partilhadas para a área de trabalho. Saiba mais sobre as chaves da área de trabalho.

  • Tem de ter permissões de leitura e de escrita no Funções do Azure para criar uma Function App. Para mais informações, consulte a documentação do Funções do Azure.

  • Também precisará de credenciais para aceder à API do produto: um nome de utilizador e palavra-passe, um token, uma chave ou outra combinação. Também poderá precisar de outras informações da API, como um URI de ponto final.

    Para obter mais informações, veja a documentação do serviço ao qual se está a ligar e a secção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel.

  • Instale a solução que contém o conector baseado no Funções do Azure no Content Hub do Microsoft Sentinel. Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel.

Configure e ligue a sua origem de dados

Siga estes passos para obter as suas credenciais de API, implementar o conector e configurar a aplicação Azure Function associada.

Nota

configuração do runtime do Funções do Azure

Nota

Os conectores do Microsoft Sentinel que utilizam Funções do Azure incluem dependências Python pré-compiladas. O runtime da Azure Function App, incluindo a versão em Python, está pré-configurado no modelo Azure Resource Manager (ARM) da solução e não deve ser modificado.

Passo 1: Obter as credenciais da API do sistema de origem

Siga as instruções do sistema de origem para obter as respetivas credenciais de API/chaves de autorização/tokens. Copie e cole-os num ficheiro de texto para mais tarde.

Pode encontrar detalhes sobre as credenciais exatas de que irá precisar, bem como ligações para as instruções do seu produto sobre como encontrá-las ou criá-las, na página do conector de dados no portal e na secção correspondente ao seu serviço na página Referência dos conectores de dados do Microsoft Sentinel.

Também poderá ter de configurar o registo ou outras definições no seu sistema de origem. Para instruções de configuração, consulte a página do conector de dados no portal e a secção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel.

Passo 2: Implementar o conector e a Aplicação de Funções Azure associada

Escolher uma opção de implementação

O método de implementação de modelos ARM proporciona uma implementação automatizada do seu conector baseado em funções no Azure.

  1. No portal Microsoft Sentinel, selecione Conectores de dados. Selecione o conector baseado no Funções do Azure na lista e, em seguida, Abrir a página do conector.

  2. Em Configuração, copie o ID da área de trabalho Microsoft Sentinel e a chave primária e cole-os de lado.

  3. Selecione Implementar no Azure. (Poderá ter de se deslocar para baixo para encontrar o botão.)

  4. Será apresentado o ecrã Implementação personalizada .

Localizar os seus dados

Depois de estabelecida uma ligação com êxito, os dados são apresentados em Registos em Registos Personalizados, nas tabelas listadas na secção do seu serviço na página de referência dos conectores de dados Microsoft Sentinel.

Para consultar dados, introduza um dos nomes de tabelas listados para o seu serviço na página de referência dos conectores de dados do Microsoft Sentinel – ou o alias de função Kusto relevante – na janela de consulta.

Veja o separador Passos seguintes na página do conector para obter algumas consultas de exemplo úteis.

Validar a conectividade

Pode demorar até 20 minutos até que os registos comecem a aparecer no Log Analytics.

Neste documento, aprendeu a ligar Microsoft Sentinel à sua origem de dados com conectores baseados em Funções do Azure. Para mais informações sobre visibilidade, deteção e monitorização do Microsoft Sentinel, consulte os seguintes artigos: