Ligar Microsoft Sentinel a outros serviços Microsoft através de ligações baseadas em definições de diagnóstico

Este artigo descreve como ligar-se ao Microsoft Sentinel utilizando ligações das definições de diagnóstico. O Microsoft Sentinel utiliza a infraestrutura do Azure para fornecer suporte incorporado de serviço para serviço à ingestão de dados de muitos serviços do Azure e do Microsoft 365, dos Amazon Web Services e de vários serviços do Windows Server. Existem alguns métodos diferentes através dos quais estas ligações baseadas em definições de diagnóstico são feitas.

Este artigo apresenta informações comuns aos conectores de dados Microsoft Sentinel que utilizam ligações baseadas em definições de diagnóstico. Alguns conectores baseados em definições de diagnóstico são geridos através do Azure Policy. Para conectores baseados em definições de diagnóstico que não são geridos pelo Azure Policy, use as instruções do Connect através de um conector independente baseado em definições de diagnóstico.

Nota

Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.

Pré-requisitos

Para ingerir dados em Microsoft Sentinel através de um conector autónomo baseado em definições de diagnóstico, tem de ter permissões de leitura e escrita na área de trabalho do Log Analytics ativadas para Microsoft Sentinel.

Para ingerir dados em Microsoft Sentinel através de conectores baseados em definições de diagnóstico geridos por Azure Policy, também tem de ter os seguintes pré-requisitos:

  • Para usar o Azure Policy para aplicar uma política de transmissão contínua de registos aos seus recursos, tem de ter a função de Proprietário no âmbito de atribuição da política.

  • Os seguintes pré-requisitos, consoante o conector que estiver a utilizar:

    Conector de dados Licenciamento, custos e outras informações
    Atividade Azure Este conector utiliza agora o pipeline de definições de diagnóstico. Se estiver a utilizar o método legado, tem de desligar as subscrições existentes do método legado antes de configurar o novo conector do Registo de atividades do Azure.

    1. No menu de navegação Microsoft Sentinel, selecione Conectores de dados. Na lista de conectores, selecione Azure Atividade e, em seguida, selecione o botão Abrir página do conector no canto inferior direito.
    2. No separador Instruções , na secção Configuração , no passo 1, reveja a lista das subscrições existentes que estão ligadas ao método legado e desligue-as todas ao mesmo tempo ao clicar no botão Desligar Tudo abaixo.
    3. Continue a configurar o novo conector seguindo as instruções em Ligar através de um conector autónomo com base em definições de diagnóstico.
    Proteção DDoS do Azure - Configurado Plano de proteção Azure DDoS Standard.
    - Configurada rede virtual com o Azure DDoS Standard ativado
    - Podem aplicar-se outros custos
    - O Estado do conector de dados do Azure DDoS Protection muda para Conectado apenas quando os recursos protegidos estão sob ataque DDoS.
    Conta de Armazenamento do Azure O recurso da conta de armazenamento (principal) tem dentro dele outros recursos (subordinados) para cada tipo de armazenamento: ficheiros, tabelas, filas e blobs.
    Ao configurar diagnósticos para uma conta de armazenamento, tem de selecionar e configurar:

    - O recurso da conta principal, que exporta a métrica Transaction.
    - Cada um dos recursos subordinados do tipo armazenamento, que exportam todos os registos e métricas.

    Só verá os tipos de armazenamento para os quais definiu recursos.

Ligue-se através de um conetor autónomo baseado nas definições de diagnóstico

Este procedimento descreve como ligar a Microsoft Sentinel através de conectores de dados que utilizam ligações autónomas com base nas definições de diagnóstico.

  1. No menu de navegação Microsoft Sentinel, selecione Conectores de dados.

  2. Selecione o tipo de recurso na galeria de conectores de dados e, em seguida, selecione Abrir Página do Conector no painel de pré-visualização.

  3. Na secção Configuração da página do conector, selecione a ligação para abrir a página de configuração de recursos.

    Se for apresentada uma lista de recursos do tipo pretendido, selecione a ligação para um recurso cujos registos pretende ingerir.

  4. No menu de navegação de recursos, selecione Definições de diagnóstico.

  5. Selecione + Adicionar definição de diagnóstico na parte inferior da lista.

  6. No ecrã Definições de diagnóstico , introduza um nome no campo Nome das definições de diagnóstico .

    Marque a caixa de verificação Enviar para o Log Analytics . Dois novos campos são exibidos abaixo da caixa de seleção Enviar para Log Analytics. Escolha a Subscrição e o espaço de trabalho do Log Analytics relevantes (onde o Microsoft Sentinel se encontra).

  7. Marque as caixas de verificação dos tipos de registos e métricas que pretende recolher. Consulte as nossas escolhas recomendadas para cada tipo de recurso na secção do conector correspondente na página de referência de conectores de dados .

  8. Selecione Guardar na parte superior do ecrã.

Para obter mais informações, veja Também Criar definições de diagnóstico para enviar registos e métricas da plataforma do Azure Monitor para diferentes destinos na documentação do Azure Monitor.

Estabelecer ligação através de um conector baseado em definições de diagnóstico gerido pelo Azure Policy

Este procedimento descreve como ligar a Microsoft Sentinel através de conectores de dados que utilizam ligações baseadas em definições de diagnóstico e que são geridas por Azure Policy.

Os conectores deste tipo utilizam Azure Policy para aplicar uma configuração de definições de diagnóstico única a uma coleção de recursos de um único tipo, definidos como um âmbito. Pode ver os tipos de registo ingeridos a partir de um determinado tipo de recurso no lado esquerdo da página do conector desse recurso, em Tipos de dados.

  1. No menu de navegação Microsoft Sentinel, selecione Conectores de dados.

  2. Selecione o tipo de recurso na galeria de conectores de dados e, em seguida, selecione Abrir Página do Conector no painel de pré-visualização.

  3. Na secção Configuração da página do conector, expanda todos os painéis expansíveis que aí encontrar e selecione o botão Iniciar o assistente de atribuição do Azure Policy.

    O assistente de atribuição de políticas abre-se, pronto a criar uma nova política, com o nome da política pré-preenchido.

    1. No separador Informações Básicas , selecione o botão com os três pontos em Âmbito para escolher a sua subscrição (e, opcionalmente, um grupo de recursos). Também pode adicionar uma descrição.

    2. No separador Parâmetros:

      • Desmarque a caixa de verificação Mostrar apenas parâmetros que requerem entrada .
      • Se vir os campos Efeito e Nome da definição, deixe-os tal como estão.
      • Escolha a área de trabalho do Microsoft Sentinel na lista pendente Área de trabalho do Log Analytics.
      • Os restantes campos pendentes representam os tipos de registo de diagnóstico disponíveis. Deixe definidos como True todos os tipos de registo que pretende ingerir.
    3. A política será aplicada aos recursos adicionados no futuro. Para aplicar também a política nos recursos existentes, selecione o separador Remediação e marque a caixa de verificação Criar uma tarefa de remediação .

    4. No separador Rever + criar, clique em Criar. A sua política está agora atribuída ao âmbito que escolheu.

Com este tipo de conector de dados, os indicadores de estado de conectividade (uma faixa de cores na galeria de conectores de dados e ícones de ligação junto aos nomes dos tipos de dados) só são apresentados como ligados (verdes) se os dados tiverem sido ingeridos em algum momento nos últimos 14 dias. Uma vez passados 14 dias sem ingestão de dados, o conector é apresentado como estando desligado. No momento em que são fornecidos mais dados, o estado ligado é devolvido.

Pode encontrar e consultar os dados de cada tipo de recurso usando o nome da tabela que aparece na secção do conector correspondente na página de referência dos conectores de dados . Para obter mais informações, veja Criar definições de diagnóstico para enviar registos e métricas da plataforma do Azure Monitor para diferentes destinos na documentação do Azure Monitor.

Para mais informações, consulte: