Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Como parte das suas investigações de segurança e da procura de ameaças, inicie e execute notebooks Jupyter para analisar programaticamente os seus dados.
Neste artigo, vai criar uma área de trabalho do Azure Machine Learning, iniciar o bloco de notas do Microsoft Sentinel para a área de trabalho Azure Machine Learning e executar código no bloco de notas.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Recomendamos que obtenha mais informações sobre os blocos de notas do Microsoft Sentinel antes de concluir os passos descritos neste artigo. Veja Utilizar blocos de notas do Jupyter para investigar ameaças de segurança.
Para utilizar os blocos de notas do Microsoft Sentinel, tem de ter as seguintes funções e permissões:
| Tipo | Detalhes |
|---|---|
| Sentinela da Microsoft | - A função Microsoft Sentinel Contributor, para guardar e executar notebooks no Microsoft Sentinel |
| Azure Machine Learning | - Uma função de Proprietário ou Contribuidor ao nível do grupo de recursos, para criar uma nova área de trabalho do Azure Machine Learning, se necessário. - Uma função de Colaborador na área de trabalho do Azure Machine Learning na qual executa os blocos de notas do Microsoft Sentinel. Para obter mais informações, veja Gerir o acesso a uma área de trabalho do Azure Machine Learning. |
Criar uma área de trabalho do Azure Machine Learning a partir do Microsoft Sentinel
Para criar o seu espaço de trabalho, selecione o separador Endpoint Público ou Endpoint Privado , dependendo da configuração da sua rede.
- Recomendamos que utilize um ponto final público quando a área de trabalho Microsoft Sentinel tiver um, para evitar potenciais problemas na comunicação de rede.
- Se quiser utilizar uma área de trabalho do Azure Machine Learning numa rede virtual, utilize um ponto final privado.
Use os seguintes passos para criar um espaço de trabalho de Azure Machine Learning com um endpoint público do Microsoft Sentinel.
Para o Microsoft Sentinel no portal do Azure, em Gestão de ameaças, selecione Blocos de notas.
Para o Microsoft Sentinel no Portal do Defender, selecione Microsoft Sentinel>Gestão de ameaças>Blocos de notas.Selecione Configurar Azure Machine Learning>Criar uma nova área de trabalho do AML.
Introduza os seguintes detalhes e, em seguida, selecione Seguinte.
Campo Descrição Subscrição Selecione a subscrição do Azure que pretende utilizar. Grupo de recursos Utilize um grupo de recursos existente na sua subscrição ou introduza um nome para criar um novo grupo de recursos. Um grupo de recursos contém recursos relacionados para uma solução Azure. Nome da área de trabalho Introduza um nome exclusivo que identifique a área de trabalho. Os nomes têm de ser exclusivos em todo o grupo de recursos. Utilize um nome que seja fácil de recuperar e diferenciar das áreas de trabalho criadas por outras pessoas. Região Selecione a localização mais próxima dos seus utilizadores e os recursos de dados para criar a área de trabalho. Conta de armazenamento Uma conta de armazenamento é utilizada como o arquivo de dados predefinido para a área de trabalho. Pode criar um novo recurso de Armazenamento do Azure ou selecionar um recurso existente na sua subscrição. KeyVault Um cofre de chaves é utilizado para armazenar segredos e outras informações confidenciais necessárias para a área de trabalho. Pode criar um novo recurso Azure Key Vault ou selecionar um existente na sua subscrição. Application Insights A área de trabalho utiliza o Aplicação Azure Insights para armazenar informações de monitorização sobre os modelos implementados. Pode criar um novo recurso do Aplicação Azure Insights ou selecionar um existente na sua subscrição. Registo de contentores Um registo de contentores é utilizado para registar as imagens Docker utilizadas no treino e nas implementações. Para minimizar os custos, um novo recurso do Azure Container Registry é criado apenas depois de criar a sua primeira imagem. Em alternativa, pode optar por criar o recurso agora ou selecionar um existente na sua subscrição ou selecionar Nenhum se não quiser utilizar nenhum registo de contentor. No separador Rede, selecione Ativar o acesso público de todas as redes.
Defina quaisquer definições relevantes nos separadores Avançadas ou Etiquetas e, em seguida, selecione Rever + criar.
No separador Rever + criar , reveja as informações para verificar se está correta e, em seguida, selecione Criar para começar a implementar a área de trabalho. Por exemplo:
A criação da área de trabalho na cloud pode demorar vários minutos. Durante este período, a página Descrição Geral da área de trabalho mostra o estado da implementação atual e atualiza quando a implementação estiver concluída.
Após a conclusão da implementação, regresse a Blocos de notas no Microsoft Sentinel e abra os blocos de notas no seu novo espaço de trabalho do Azure Machine Learning.
Se tiver vários blocos de notas, certifique-se de que seleciona uma área de trabalho AML predefinida para utilizar ao iniciar os seus blocos de notas. Por exemplo:
Iniciar um bloco de notas na área de trabalho do Azure Machine Learning
Depois de criar um espaço de trabalho do Azure Machine Learning, inicie o seu notebook nesse espaço de trabalho a partir do Microsoft Sentinel.
Importante
Se os endpoints privados ou as restrições de acesso à rede pública estiverem ativadas na sua conta do Armazenamento do Azure, não pode iniciar os notebooks no espaço de trabalho do Azure Machine Learning a partir do Microsoft Sentinel. Em vez disso, copie o modelo de caderno do Microsoft Sentinel e carregue o caderno para o Estúdio do Azure Machine Learning.
Para iniciar o seu bloco de notas Microsoft Sentinel na área de trabalho Azure Machine Learning, conclua os seguintes passos.
Para o Microsoft Sentinel no portal do Azure, em Gestão de ameaças, selecione Blocos de notas.
Para o Microsoft Sentinel no Portal do Defender, selecione Microsoft Sentinel>Gestão de ameaças>Blocos de notas.Selecione o separador Modelos para ver os notebooks que o Microsoft Sentinel disponibiliza.
Selecione um bloco de notas para ver a descrição, os tipos de dados necessários e as origens de dados.
Quando encontrar o bloco de notas que pretende utilizar, selecione Criar a partir do modelo e Guardar para cloná-lo na sua própria área de trabalho. Apenas podem ser selecionadas áreas de trabalho do Azure Machine Learning na mesma subscrição.
Edite o nome conforme necessário. Se o bloco de notas já existir na área de trabalho, substitua o bloco de notas existente ou crie um novo. Por predefinição, o seu bloco de notas é guardado no diretório /Utilizadores/<Your_User_Name>/ da área de trabalho AML selecionada.
Depois de guardar o bloco de notas, o botão Guardar bloco de notas muda para Iniciar bloco de notas. Selecione Iniciar bloco de notas para o abrir na área de trabalho do AML.
Por exemplo:
Na parte superior da página, selecione uma instância de Compute para utilizar no servidor do notebook.
Se não tiver uma instância de computação, crie uma instância de computação no Azure Machine Learning. Se a instância de computação estiver parada, certifique-se de a iniciar. Para obter mais informações, consulte Executar um bloco de notas no estúdio do Azure Machine Learning.
Só você pode ver e utilizar as instâncias de computação que criar. Os ficheiros de utilizador são armazenados separadamente da VM e são partilhados entre todas as instâncias de computação na área de trabalho.
Se estiver a criar uma nova instância de computação para testar os seus blocos de notas, crie a instância de computação com a categoria Fins Gerais.
O kernel também é apresentado no canto superior direito da janela Azure Machine Learning. Se o kernel de que precisa não estiver selecionado, selecione uma versão diferente na lista pendente.
Assim que o servidor de blocos de notas for criado e iniciado, execute as células do bloco de notas. Em cada célula, selecione o ícone Executar para executar o código do bloco de notas.
Para mais informações sobre a execução de células de notebooks, consulte Run Jupyter notebooks no Estúdio do Azure Machine Learning.
Se o seu notebook deixar de responder ou se quiser recomeçar, pode reiniciar o kernel e executar novamente as células do notebook desde o início. Se reiniciar o kernel, as variáveis e outro estado serão eliminados. Execute novamente as células de inicialização e autenticação após o reinício.
Para recomeçar, selecione Operações do kernel>Reiniciar o kernel. Por exemplo:
Executar código no seu bloco de notas
Execute sempre as células de código do notebook em sequência. Ignorar células pode resultar em erros.
Num bloco de notas:
- As células markdown têm texto, incluindo HTML e imagens estáticas.
- Code células contêm código. Depois de selecionar uma célula de código, execute o código da célula selecionando o ícone Play à esquerda da célula, ou premindo SHIFT+ENTER.
A célula de código de exemplo seguinte demonstra operações básicas em Python e mostra como as células de código funcionam no ambiente do caderno. Execute a seguinte célula de código no seu caderno:
# This is your first code cell. This cell contains basic Python code.
# You can run a code cell by selecting it and then selecting
# the Play button to the left of the cell, or by pressing SHIFT+ENTER.
# Code output displays below the code.
print("Congratulations, you just ran this code cell")
y = 2 + 2
print("2 + 2 =", y)
Depois de executar a célula de amostra, o notebook mostra a seguinte saída, confirmando que o kernel do notebook está a funcionar corretamente:
Congratulations, you just ran this code cell
2 + 2 = 4
As variáveis definidas numa célula de código de um notebook mantêm-se entre células, o que lhe permite encadear células. Por exemplo, a célula de código seguinte utiliza o valor de y da célula anterior. Este exemplo também mostra como Jupyter exibe automaticamente o resultado da última expressão numa célula, mesmo que não chame print():
# Note that output from the last line of a cell is automatically
# sent to the output cell, without needing the print() function.
y + 2
O caderno apresenta o resultado avaliado da expressão y + 2 na área de saída:
6
Transferir todos os notebooks do Microsoft Sentinel
Esta secção descreve como utilizar o Git para transferir todos os blocos de notas disponíveis no Microsoft Sentinel repositório do GitHub, a partir de um bloco de notas Microsoft Sentinel, diretamente para a área de trabalho Azure Machine Learning.
Armazenar os blocos de notas Microsoft Sentinel na área de trabalho Azure Machine Learning permite-lhe mantê-los atualizados facilmente.
A partir de um bloco de notas Microsoft Sentinel, introduza o seguinte código numa célula vazia e, em seguida, execute a célula:
!git clone https://github.com/Azure/Azure-Sentinel-Notebooks.git azure-sentinel-nbÉ criada uma cópia do conteúdo do repositório do GitHub no diretório azure-Sentinel-nb na pasta de utilizador na sua área de trabalho do Azure Machine Learning.
Copie os blocos de notas que pretende desta pasta para o seu diretório de trabalho.
Para atualizar os seus blocos de notas com as alterações recentes do GitHub, execute:
!cd azure-sentinel-nb && git pull