Visão geral da federação de dados no Microsoft Sentinel data lake (Pré-visualização)

A federação de dados no Microsoft Sentinel permite uma consulta totalmente integrada de múltiplas origens de dados externas a partir do ambiente do data lake Microsoft Sentinel. Ao federar origens de dados como Azure Databricks, Azure Data Lake Storage (ADLS) Gen2 e Microsoft Fabric, as organizações podem melhorar a análise de segurança e as informações operacionais sem mover ou duplicar dados.

O que é a federação de dados?

A federação de dados permite-lhe consultar origens de dados externas diretamente a partir do data lake Microsoft Sentinel com Linguagem de Pesquisa Kusto (KQL) ou blocos de notas do Jupyter com a extensão Microsoft Sentinel Visual Studio Code. Em vez de ingerir os dados em Sentinel, a federação cria ligações para arquivos de dados externos, ativando:

  • Análises unificadas: Consulte fontes federadas juntamente com as tabelas nativas do data lake do Microsoft Sentinel.
  • Preservar controlos de governação e conformidade: mantenha a segurança e a conformidade dos dados consultando os dados no local sem os mover.
  • Informações avançadas: combine dados de segurança com dados de negócio, registos ou outros conjuntos de dados armazenados em sistemas externos.
  • Acesso a dados flexível: aceda a conjuntos de dados históricos ou especializados que complementam as suas operações de segurança.

Importante

A federação de dados faz-se num só sentido, do data lake Sentinel para o destino federado. Pode consultar uma origem federada a partir do data lake, mas não pode aceder ao data lake a partir de uma origem federada.

Fontes de federação disponíveis

Estão disponíveis as seguintes origens de federação:

Origem Descrição
Azure Databricks Ligue-se às tabelas do Databricks Unity Catalog e consulte dados a partir do Sentinel.
Azure Data Lake Storage Gen2 Consultar dados armazenados em contas de armazenamento do ADLS Gen2 diretamente a partir do data lake Sentinel.
Microsoft Fabric Ligue-se às tabelas do Microsoft Fabric Lakehouse para análise integrada.

Conceitos-chave

Ligações federadas

Uma ligação federada é uma ligação configurada entre o Sentinel data lake e uma origem de dados externa. Cada ligação especifica:

  • A origem de dados de destino (Databricks, ADLS Gen 2 ou Fabric).
  • Credenciais de autenticação armazenadas de forma segura no Azure Key Vault do ADLS e do Azure Databricks.
  • As tabelas específicas a federar.

Tabelas federadas

As tabelas federadas são tabelas que provêm de uma ligação federada. As tabelas federadas são apresentadas na página gestão de tabelas do data lake Sentinel e podem ser consultadas como tabelas nativas. Os nomes das tabelas federadas seguem o padrão <tableName>_<connectorInstanceName>. Por exemplo, se a instância do conector tiver o nome ADLS01 e federar com uma tabela com o nome widgets, o nome da tabela federada é widgets_ADLS01.

Instâncias do conector

Cada ligação configurada a uma origem de dados externa é denominada instância de conector. Pode criar várias instâncias para o mesmo tipo de fonte de federação, cada uma ligada a diferentes recursos externos.

Pré-requisitos

Antes de configurar a federação de dados, certifique-se de que cumpre os seguintes requisitos:

  • Integração no data lake do Sentinel: o seu tenant tem de estar integrado no data lake do Sentinel. Para obter mais informações, veja Integrar no Microsoft Sentinel data lake.
  • Acessibilidade pública: a origem externa tem de estar acessível publicamente. Atualmente, os pontos finais privados não são suportados.
  • Formato de dados: As tabelas de origem externas devem estar em formato delta parquet.
  • Principal de serviço: é necessário um principal de serviço com as permissões adequadas na origem de dados à qual pretende estabelecer ligação para origens do Azure Databricks e do Azure Data Lake Storage Gen2.
  • Azure Key Vault: um cofre de chaves do Azure para armazenar segredos de autenticação da entidade de serviço. Tem de configurar permissões para a identidade gerida do Microsoft Sentinel ler segredos do Key Vault.

Como funciona a federação

  1. Configurar a autenticação: crie um principal de serviço e armazene as respetivas credenciais no Azure Key Vault.
  2. Criar uma ligação federada: utilize a página Conectores de dados no Microsoft Sentinel para criar uma instância de conector para a origem de federação de dados escolhida.
  3. Selecionar tabelas: escolha as tabelas da fonte externa a federar.
  4. Consultar dados federados: utilize experiências de data lake, como consultas KQL, Blocos de Notas ou ferramentas MCP para aceder a tabelas federadas juntamente com dados Sentinel nativos.

Cenários comuns para a federação de dados

A federação de dados permite-lhe aceder aos dados que residem fora do data lake. Isto é especialmente valioso nos seguintes cenários:

  • Fontes de dados utilizadas por várias equipas e sistemas.

  • Anos de dados históricos que pretende deixar expirar naturalmente e cuja importação não é economicamente viável.

  • Regulamentos regionais ou de conformidade que restringem a cópia dos dados.

  • Dados que não são acedidos com frequência e só são contextualmente relevantes em cenários limitados.

Benefícios da federação de dados

Análise de segurança unificada

Combine dados de eventos de segurança no Sentinel com o contexto de origens externas, tais como:

  • Saídas de análise do Databricks
  • Registos históricos armazenados no ADLS Gen2
  • Dados de aplicações empresariais do Microsoft Fabric

Flexibilidade operacional

  • Aceder a dados entre limites organizacionais
  • Integrar dados de diferentes equipas ou unidades empresariais
  • Suportar investigações complexas que abrangem várias origens de dados

Limitações

  • As origens de dados têm de estar acessíveis publicamente. Os pontos finais privados não são suportados.
  • A rede do Azure Key Vault tem de estar definida como Permitir o acesso público a partir de todas as redes, que é a predefinição do Key Vault, durante a configuração de instâncias de ligação do ADLS ou do Azure Databricks. Depois de concluir a criação ou edição de uma ligação, o Key Vault associado pode ter uma definição de rede diferente configurada.
  • As ligações federadas ao Microsoft Fabric suportam lakehouses com esquema ativado, em áreas de trabalho que não estão ativadas para proteção de acesso de saída.
  • As ligações federadas ao Azure Databricks suportam espaços de trabalho híbridos; espaços de trabalho serverless não são suportados.
  • A federação de dados é apenas de leitura; não é possível escrever dados nas origens federadas.
  • O desempenho das consultas depende da capacidade de resposta e do volume de dados da origem externa.
  • As ligações federadas a uma origem do Fabric podem ter, no máximo, 100 tabelas na instância da ligação.
  • Pode ter, no máximo, 100 instâncias de conector. O Azure Databricks e o ADLS utilizam uma instância de conector por ligação federada. O Microsoft Fabric utiliza uma instância de conector por esquema lakehouse numa ligação federada.

Passos seguintes