Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Muitas organizações utilizam soluções de plataforma de informações sobre ameaças (TIP) para agregar feeds de informações sobre ameaças de várias origens. A partir do feed agregado, os dados são organizados para se aplicarem a soluções de segurança, como dispositivos de rede, soluções EDR/XDR ou soluções de gestão de informações e eventos de segurança (SIEM), como Microsoft Sentinel. O padrão da indústria para descrever informações sobre ciberameaças chama-se "Structured Threat Information Expression" ou STIX. Ao utilizar a API de carregamento que suporta objetos STIX, utiliza uma forma mais expressiva de importar informações sobre ameaças para Microsoft Sentinel.
A API de carregamento ingere informações sobre ameaças em Microsoft Sentinel sem a necessidade de um conector de dados. Este artigo descreve o que precisa para ligar um TIP ou solução personalizada ao Microsoft Sentinel. Para obter mais informações sobre os detalhes da API, consulte o documento de referência API de carregamento do Microsoft Sentinel.
Para obter mais informações sobre informações sobre ameaças, veja Informações sobre ameaças.
Importante
A API de carregamento de informações sobre ameaças Microsoft Sentinel está em pré-visualização. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter mais termos legais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Está na altura de mudar: descontinuar o portal do Azure do Microsoft Sentinel para reforçar a segurança.
Nota
Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.
Pré-requisitos
- Tem de dispor de permissões de leitura e escrita no espaço de trabalho do Microsoft Sentinel para armazenar os seus objetos STIX de informações sobre ameaças.
- Tem de conseguir registar uma aplicação Microsoft Entra.
- À sua aplicação Microsoft Entra tem de lhe ser atribuída a função de Contribuidor do Microsoft Sentinel ao nível do espaço de trabalho.
Passos para configurar a ligação à API de upload
Siga estes passos para importar objetos STIX do seu TIP ou solução personalizada para o Microsoft Sentinel:
- Registe uma aplicação Microsoft Entra e, em seguida, registe o respetivo ID de aplicação.
- Gere e registe um segredo de cliente para a sua aplicação Microsoft Entra.
- Atribua à sua aplicação Microsoft Entra a função contribuidor do Microsoft Sentinel ou o equivalente.
- Configure a solução TIP ou a aplicação personalizada.
Registar uma aplicação Microsoft Entra
As permissões de função de utilizador predefinidas permitem que os utilizadores criem registos de aplicações. Se a permissão de registo da aplicação foi alterada para Não, precisa de permissão para gerir aplicações na Microsoft Entra. Qualquer uma das seguintes funções de Microsoft Entra inclui as permissões necessárias:
- Administrador de aplicações
- Programador de aplicações
- Administrador de aplicações de cloud
Para obter mais informações sobre como registar a sua aplicação Microsoft Entra, veja Registar uma aplicação.
Depois de registar a aplicação, registe o ID da aplicação (cliente) no separador Descrição Geral da aplicação.
Atribuir uma função à aplicação
A API de carregamento ingere objetos de informações sobre ameaças ao nível da área de trabalho e requer a função de Contribuidor Microsoft Sentinel.
No portal do Azure, aceda a Áreas de trabalho do Log Analytics.
Selecione Controlo de acesso (IAM).
Selecione Adicionar>Atribuição de função.
No separador Função, selecione a função Contribuidor do Microsoft Sentinel e, em seguida, selecione Seguinte.
No separador Membros , selecione Atribuir acesso a>Utilizador, grupo ou principal de serviço.
Selecione membros. Por predefinição, Microsoft Entra aplicações não são apresentadas nas opções disponíveis. Para localizar a sua aplicação, procure-a pelo nome.
Selecione Rever e atribuir.
Para obter mais informações sobre como atribuir funções a aplicações, veja Atribuir uma função à aplicação.
Configurar a solução da plataforma de informações sobre ameaças ou a aplicação personalizada
As seguintes informações de configuração são necessárias para a API de carregamento:
- ID da aplicação (cliente)
- token de acesso do Microsoft Entra com autenticação OAuth 2.0
- ID da área de trabalho do Microsoft Sentinel
Introduza estes valores na configuração do seu TIP integrado ou da sua solução personalizada, onde necessário.
- Submeta as informações sobre ameaças para a API de carregamento. Para obter mais informações, consulte API de carregamento do Microsoft Sentinel.
- Dentro de alguns minutos, os objetos de informações sobre ameaças devem começar a fluir para a área de trabalho Microsoft Sentinel. Encontre os novos objetos STIX na página Informações sobre ameaças, à qual pode aceder a partir do menu do Microsoft Sentinel.
Conteúdos relacionados
Para obter mais informações, consulte estes artigos: