Ligar a plataforma de informações sobre ameaças ao Microsoft Sentinel

Nota

Este conector de dados será preterido e deixará de recolher dados em junho de 2026. Recomendamos a transição para o novo conector de dados da API Indicadores de Carregamento de Informações sobre Ameaças o mais rapidamente possível para garantir a recolha de dados ininterrupta. Para obter mais informações, veja Ligar a plataforma de informações sobre ameaças a Microsoft Sentinel com a API de carregamento.

Muitas organizações utilizam soluções de plataforma de informações sobre ameaças (TIP) para agregar feeds de indicadores de ameaças de várias origens. A partir do feed agregado, os dados são organizados para se aplicarem a soluções de segurança, como dispositivos de rede, soluções EDR/XDR ou soluções de gestão de informações e eventos de segurança (SIEM), como Microsoft Sentinel. Ao usar o conector de dados TIP, pode usar a sua solução TIP para importar indicadores de ameaça para o Microsoft Sentinel.

Como o conector de dados TIP funciona com a API Microsoft Graph Security tiIndicators para importar indicadores de ameaça, pode usar o conector para enviar indicadores para o Microsoft Sentinel (e para outras soluções de segurança da Microsoft como o Defender XDR) a partir de qualquer outro TIP personalizado que possa comunicar com essa API.

Captura de ecrã que mostra o caminho de importação de informações sobre ameaças.

Nota

Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.

Saiba mais sobre as informações sobre ameaças no Microsoft Sentinel e, especificamente, sobre os produtos TIP que pode integrar com Microsoft Sentinel.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.

Pré-requisitos

Antes de começar, certifique-se de que tem os seguintes papéis e permissões:

  • Para instalar, atualizar e eliminar conteúdos independentes ou soluções no Hub de conteúdos, precisa da função de Contribuidor do Microsoft Sentinel ao nível do grupo de recursos.
  • Para conceder permissões ao produto TIP ou a qualquer outra aplicação personalizada que utilize a integração direta com a API de Indicadores ti do Microsoft Graph, tem de ter a função de Administrador de Segurança Microsoft Entra ou as permissões equivalentes.
  • Para armazenar os indicadores de ameaça, tem de ter permissões de leitura e escrita na área de trabalho Microsoft Sentinel.

Registar uma candidatura e ativar o conector TIP

Para importar indicadores de ameaças para o Microsoft Sentinel a partir da sua plataforma de informações de ameaças integrada (TIP) ou da sua solução personalizada de informações de ameaças, siga estes passos:

  1. Obtenha um ID de aplicação e um segredo do cliente do Microsoft Entra ID.
  2. Introduza estas informações na solução TIP ou na aplicação personalizada.
  3. Ative o conector de dados TIP no Microsoft Sentinel.

Registe-se para obter um ID da aplicação e um segredo do cliente do Microsoft Entra ID

Quer esteja a trabalhar com um TIP ou com uma solução personalizada, a API tiIndicators requer algumas informações básicas para permitir ligar o seu feed à API e enviar indicadores de ameaça. As três informações de que precisa são:

  • ID da aplicação (cliente)
  • ID do diretório (inquilino)
  • Segredo do cliente

Pode obter o ID da aplicação, o ID do inquilino e o cliente secret do Microsoft Entra ID através do registo da aplicação, que inclui os seguintes três passos:

  • Registe uma aplicação com Microsoft Entra ID.
  • Especifique as permissões exigidas pela aplicação para ligar à API tiIndicators do Microsoft Graph e enviar indicadores de ameaças.
  • Obtenha consentimento da sua organização para conceder permissões à API Microsoft Graph tiIndicators para esta aplicação.

Registar uma aplicação no Microsoft Entra ID

Registe uma aplicação no Microsoft Entra ID para obter o ID da aplicação e o ID do tenant necessários para a integração com o TIP.

  1. No portal do Azure, aceda a Microsoft Entra ID.

  2. No menu, selecione Registos de Aplicações e, em seguida, selecione Novo registo.

  3. Escolha um nome para o registo da aplicação, selecione Inquilino único e, em seguida, selecione Registar.

    Captura de ecrã a mostrar o registo de uma aplicação.

  4. No ecrã que é aberto, copie os valores ID da Aplicação (cliente) e ID do Diretório (inquilino ). Precisa do ID da aplicação e do ID do tenant mais tarde para configurar o seu TIP ou solução personalizada para enviar indicadores de ameaça ao Microsoft Sentinel. A terceira informação de que precisa, o segredo do cliente, vem mais tarde.

Especifique as permissões necessárias para a aplicação

Conceda à aplicação a permissão da API de que precisa para enviar indicadores de ameaça.

  1. Voltar à página principal do Microsoft Entra ID.

  2. No menu, selecione Registos de Aplicações e, em seguida, selecione a sua aplicação recentemente registada.

  3. No menu, selecione Permissões> da APIAdicionar uma permissão.

  4. Na página Selecionar uma API , selecione a Microsoft Graph API. Em seguida, escolha a partir de uma lista de permissões do Microsoft Graph.

  5. Na linha de comandos De que tipo de permissões é que a sua aplicação necessita?, selecione Permissões da aplicação. As permissões de aplicação são usadas por aplicações que autenticam com ID de aplicação e segredos de aplicação (chaves API).

  6. Selecione ThreatIndicators.ReadWrite.OwnedBy e depois selecione Adicionar permissões para adicionar a permissão ThreatIndicators.ReadWrite.OwnedBy à lista de permissões da sua aplicação.

    Captura de ecrã que mostra a especificação de permissões.

  1. Para conceder consentimento, é necessária uma função com privilégios. Para obter mais informações, veja Conceder consentimento do administrador ao nível do inquilino a uma aplicação.

    Captura de ecrã que mostra a concessão de consentimento.

  2. Após o consentimento ser concedido à sua aplicação, deverá ver uma marca de verificação verde em Estado.

Depois de registar a aplicação e as permissões serem concedidas, tem de obter um segredo do cliente para a sua aplicação.

  1. Voltar à página principal do Microsoft Entra ID.

  2. No menu, selecione Registos de Aplicações e, em seguida, selecione a sua aplicação recentemente registada.

  3. No menu, selecione Certificados & segredos. Em seguida, selecione Novo segredo do cliente para receber um segredo (chave de API) para a sua aplicação.

    Captura de ecrã que mostra como obter um segredo do cliente.

  4. Selecione Adicionar e, em seguida, copie o segredo do cliente.

    Importante

    Tem de copiar o segredo do cliente antes de sair deste ecrã. Não poderá obter este segredo novamente se sair desta página. Precisas do segredo do cliente quando configuras o teu TIP ou solução personalizada.

Introduza o ID da aplicação, o ID do inquilino e o segredo do cliente na sua solução TIP ou aplicação personalizada

Dispõe agora das três informações de que necessita para configurar a sua TIP ou solução personalizada para enviar indicadores de ameaças para o Microsoft Sentinel:

  • ID da aplicação (cliente)
  • ID do diretório (inquilino)
  • Segredo do cliente

Introduza estes valores na configuração do seu TIP integrado ou da sua solução personalizada, onde necessário.

  1. Para o produto de destino, especifique Azure Sentinel. (Especificar Microsoft Sentinel resulta num erro.)

  2. Para a ação, especifique o alerta.

Depois de terminar de configurar o seu TIP ou solução personalizada com o ID da aplicação, o ID do tenant e o segredo do cliente, os indicadores de ameaça são enviados a partir do seu TIP ou solução personalizada, através da API Microsoft Graph tiIndicators, direcionada para o Microsoft Sentinel.

Ativar o conector de dados TIP no Microsoft Sentinel

O último passo no processo de integração é ativar o conector de dados TIP no Microsoft Sentinel. Ativar o conector de dados TIP permite que o Microsoft Sentinel receba os indicadores de ameaça enviados pelo seu TIP ou solução personalizada. Estes indicadores estão disponíveis para todas as Microsoft Sentinel áreas de trabalho da sua organização. Para ativar o conector de dados TIP para cada área de trabalho, siga estes passos:

  1. Para Microsoft Sentinel na portal do Azure, em Gestão de conteúdos, selecione Hub de conteúdos.
    Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Content management>Hub de conteúdos.

  2. Localize e selecione a solução Informações sobre Ameaças .

  3. Selecione o botão Instalar/Atualizar.

    Para obter mais informações sobre como gerir os componentes da solução, consulte Descobrir e implementar conteúdo pronto a utilizar.

  4. Para configurar o conector de dados TIP, selecione Configuração>Conectores de dados.

  5. Localize e selecione o conector de dados Plataformas de Informações sobre Ameaças – A SER PRETERIDO e, em seguida, selecione Abrir página do conector.

  6. Como já concluiu o registo da aplicação e configurou o seu TIP ou solução personalizada para enviar indicadores de ameaça, selecione Ligar para terminar de ativar o conector de dados TIP.

Dentro de alguns minutos, os indicadores de ameaça devem começar a fluir para esta área de trabalho Microsoft Sentinel. Pode encontrar os novos indicadores no painel Informações sobre ameaças, aos quais pode aceder a partir do menu Microsoft Sentinel.

O conector de dados TIP descrito aqui utiliza a API tiIndicators do Microsoft Graph Security, que está em processo de descontinuação. Para ligar o seu TIP utilizando o método recomendado, consulte Ligue o seu TIP à API de carregamento.