Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Para que a solução Microsoft Sentinel para aplicativos SAP funcione corretamente, você deve primeiro obter seus dados SAP no Microsoft Sentinel. Faça isto ligando o conector de dados sem agente Microsoft Sentinel para SAP.
Antes de seguir este artigo, certifique-se de que completou os passos anteriores de implementação: instalar a solução SAP no seu espaço de trabalho e preparar o seu sistema SAP. Para a lista completa de pré-requisitos, consulte a secção de Pré-requisitos .
Os conteúdos neste artigo são relevantes para a sua equipa de segurança .
Pré-requisitos
Antes de ligar o seu sistema SAP ao Microsoft Sentinel:
Certifique-se de que todos os pré-requisitos de implantação estejam em vigor. Para obter mais informações, consulte Pré-requisitos para implantar a solução Microsoft Sentinel para aplicativos SAP.
Importante
Precisa do papel de Desenvolvedor de Aplicações Entra ID ou superior para implementar com sucesso os recursos relevantes do Azure. Se não tiver esta permissão, trabalhe com um colega que tenha permissão para concluir o processo. Para o procedimento completo, consulte a secção Conectar o seu conector de dados sem agente .
Certifique-se de que tem a solução Microsoft Sentinel para aplicaçõesSAP implementada no seu espaço de trabalho Microsoft Sentinel. Para mais informações, consulte Implementar a solução Microsoft Sentinel para aplicações SAP
Certifique-se de que o seu sistema SAP está totalmente preparado. Para mais informações, consulte Prepare o seu sistema SAP para a solução Microsoft Sentinel.
Assista ao vídeo de integração do conector
Utilize o vídeo de inclusão para suportar a implementação e configuração da Solução Microsoft Sentinel para SAP – conector de dados sem agente descrito nesta documentação.
Conecte seu conector de dados sem agente
No Microsoft Sentinel, aceda à página Configuração > Conectores de dados e localize o conector de dados Microsoft Sentinel para SAP - sem agente.
Na área Configuração, expanda o passo 1. Acione a implementação automática de recursos de Azure necessários/Engenheiro do SOC e selecione Implementar recursos de Azure necessários.
Importante
Se você não tiver a função Entra ID Application Developer ou superior e selecionar implantar recursos necessários do Azure, uma mensagem de erro será exibida, por exemplo: "Implantar recursos necessários do Azure" (os erros podem variar). Isto significa que a regra de recolha de dados (DCR) e o ponto final de recolha de dados (DCE) foram criados, mas tem de se certificar de que o registo da aplicação Entra ID está autorizado. Continue a configurar a autorização correta.
Note
Ao implementar os recursos de Azure necessários para a solução Microsoft Sentinel para aplicações SAP (sem agente), Azure Resource Manager (ARM) pode demorar até 45 segundos para completar as operações do fornecedor de recursos. Durante este período, a implantação pode parecer atrasada. Este comportamento é esperado. Aguarde que a operação termine antes de tentar novamente ou reimplantar.
Proceda de uma das seguintes formas:
- Se você tiver a função Entra ID Application Developer ou superior, continue para a próxima etapa.
- Se não tens a função de Desenvolvedor de Aplicações Entra ID ou superior:
- Partilhe o ID do DCR com o administrador do Entra ID ou com um colega que tenha as permissões necessárias.
- Certifique-se de que a função Monitoring Metrics Publisher esteja atribuída no DCR, com a atribuição da entidade de serviço, usando a ID de cliente do registo da aplicação Entra ID.
- Obtenha o ID de cliente e o segredo do cliente do registo da aplicação Entra ID para utilizar para autorização no DCR. O administrador do SAP usa o ID do cliente e as informações secretas do cliente para postar no DCR.
Desloque-se para baixo e selecione Adicionar cliente SAP.
No painel Conectar a um cliente SAP , insira os seguintes detalhes:
Campo Description Nome de destino RFC O nome do destino RFC, obtido do seu destino BTP. ID do cliente SAP Agentless O valor clientid obtido do ficheiro JSON da chave de serviço Process Integration Runtime. Segredo do cliente SAP sem agente O valor clientsecret obtido do ficheiro JSON da chave de serviço do Process Integration Runtime. URL do servidor de autorização O valor tokenurl obtido do ficheiro JSON da chave de serviço do Process Integration Runtime. Por exemplo: https://your-tenant.authentication.region.hana.ondemand.com/oauth/tokenPonto Final do Integration Suite O valor url obtido do ficheiro JSON da chave de serviço Process Integration Runtime. Por exemplo: https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.comSelecione Conectar.
Importante
Pode haver algum tempo de espera na conexão inicial. Para mais detalhes, consulte Verificar o conector sem código.
Integrar sistemas SAP em massa à escala
Para integrar sistemas SAP na Solução Sentinel para aplicações SAP em larga escala, recomendam-se abordagens baseadas em API e CLI. Comece a usar as ferramentas SAP Integration Suite para Microsoft Sentinel.
Rotacionar o segredo do cliente BTP
Recomendamos que altere periodicamente os segredos de cliente da subconta BTP utilizados pelo conector de dados. Para obter uma abordagem automatizada baseada em plataforma, consulte nossa renovação automática de certificados de armazenamento confiável SAP BTP com o Azure Key Vault – ou como parar de pensar em datas de expiração de uma vez por todas (blog da SAP).
As ferramentas SAP Integration Suite para Microsoft Sentinel demonstram como atualizar automaticamente um conector de dados existente com um novo segredo.
Personalizar o comportamento do conector de dados (opcional)
Se tiver um conector de dados SAP sem agente para o Microsoft Sentinel, pode usar o SAP Integration Suite para personalizar como o conector de dados sem agente integra dados do seu sistema SAP para o Microsoft Sentinel.
Este procedimento só é relevante quando você deseja personalizar o comportamento do conector de dados sem agente do SAP. Ignore este procedimento se estiver satisfeito com a funcionalidade predefinida. Por exemplo, se estiver a usar Sybase, recomendamos que desligue a ingestão dos registos Change Docs no seu fluxo de integração do SAP Integration Suite, configurando o parâmetro collect-changedocs-logs . Devido a problemas de desempenho do banco de dados, a ingestão de logs do Change Docs Sybase não é suportada.
Sugestão
Veja este blogue para obter mais informações sobre as implicações da substituição das predefinições.
Pré-requisitos para personalizar o comportamento do conector de dados
Antes de personalizar o comportamento do conector de dados, certifique-se de que os seguintes pré-requisitos são cumpridos:
- Tem de ter acesso ao SAP Integration Suite, com permissões para criar e editar mapeamentos de valores.
- Um pacote de integração SAP separado, existente ou novo, dedicado ao alojamento do artefacto de mapeamento de valores. O Microsoft Sentinel para o pacote de integração SAP instalado a partir do marketplace está no modo apenas de configuração, pelo que não pode adicioná-lo lá.
Criar o artefacto de mapeamento de valores e personalizar as definições
Crie um artefacto de mapeamento de valores no seu tenant do SAP Integration Suite e adicione apenas os parâmetros que pretende sobrepor. Qualquer parâmetro que não definir mantém o respetivo valor predefinido.
Tem duas opções para implementar o artefacto:
Opção 1 (recomendado): importe o Mapa de Valor da Chave pré-criado do Microsoft Sentinel para o repositório da comunidade SAP. O repositório envia um esquema pré-preenchido de Personalização do Recoletor de Dados (Key Value Map) para personalização. Transfira o pacote base mais recente da página de versões e importe-o para o tenant do SAP Integration Suite. Em seguida, continue com os passos de personalização abaixo.
Sugestão
O repositório comunitário Microsoft Sentinel for SAP também aloja outras receitas de integração fornecidas pela Microsoft que pode adotar juntamente com o conector de dados sem agente, como SAP Ariba, SAP S/4HANA Cloud public edition (GROW),SAP User block e SAP Table Reader. Consulte a pasta integration-artifacts para consultar a lista completa e atualizada. As contribuições da comunidade são bem-vindas.
Opção 2: criar o artefacto manualmente. No seu pacote dedicado, crie um novo artefacto de Mapeamento de Valores . Para obter mais informações, veja a documentação do SAP sobre como criar um mapeamento de valores.
Depois de o artefacto de mapeamento de valores estar implementado, personalize-o e ative-o:
Adicione as entradas que personalizam o comportamento do conector de dados. Use uma das seguintes abordagens:
- Para personalizar as definições em todos os sistemas SAP, adicione mapeamentos de valores na agência de mapeamento bidirecional global , utilizando o nome do parâmetro como a chave de origem e a substituição como o valor de destino.
-
Para personalizar definições para sistemas SAP específicos, crie uma agência de mapeamento bidirecional separada para cada sistema SAP. Atribua um nome a cada agência para corresponder exatamente ao nome do destino RFC que pretende personalizar (por exemplo,
myRfc, key, myRfc, value) e adicione as entradas de parâmetros nessa agência.
Para obter mais informações, veja a documentação do SAP sobre como configurar mapeamentos de valores.
Guarde e implemente o artefacto de mapeamento de valores para ativar as definições atualizadas.
Utilize a tabela seguinte como guia para o que introduzir no artefacto de mapeamento de valores. Adicione apenas as linhas para os parâmetros que pretende substituir:
| Campo no artefacto de mapeamento de valores | O que introduzir |
|---|---|
| Agência (origem e destino) |
global para todos os sistemas SAP ou o nome de destino RFC (por exemplo, myRfc) para definir o âmbito da substituição para um sistema SAP específico. |
| Identificador (origem e destino) |
key como o identificador de origem e value como o identificador de destino. |
| Valor de origem | O nome do parâmetro da tabela de parâmetros personalizáveis (por exemplo, collect-changedocs-logs). |
| Valor de destino | O valor de substituição para esse parâmetro (por exemplo, false). |
A tabela a seguir lista os parâmetros personalizáveis para o conector de dados sem agente SAP para Microsoft Sentinel:
Controlos de coleção gerais
Os seguintes parâmetros controlam o comportamento geral de recolha de dados para o conector sem agente.
| Parameter | Description | Valores permitidos | Valor predefinido |
|---|---|---|---|
| changedocs-object-classes | Lista de classes de objetos que são ingeridas a partir dos registos do Change Docs. | Lista separada por vírgulas de classes de objetos | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| collect-audit-logs | Determina se os dados do Registo de Auditoria são ou não importados para a tabela ABAPAuditLog. |
true: Ingerido false: Não ingerido |
verdadeiro |
| collect-changedocs-logs | Determina se os registos do Change Docs são ingeridos ou não na tabela ABAPChangeDocsLog. |
true: Ingerido false: Não ingerido |
verdadeiro |
| forçar-registo-de-auditoria-a-ler-de-todos-os-clientes | Determina se o Registo de Auditoria é lido a partir de todos os clientes. |
true: Leia de todos os clientes false: Não lido por todos os clientes |
falso |
| dias-do-ciclo-de-importação | Tempo, em dias, necessário para carregar a totalidade dos dados do User Master, incluindo todas as funções e utilizadores. Este parâmetro não afeta a ingestão de alterações aos dados do User Master. | Número inteiro, entre 1-14 | 7 |
| collect-user-master-data-users | Determina se os dados de detalhes do utilizador são ou não ingeridos nas tabelas ABAPUserDetails. |
true: Ingerido, falso: Não ingerido | verdadeiro |
| collect-user-master-data-roles | Determina se os dados de Autorização de Função são ingeridos ou não nas tabelas ABAPAuthorizationDetails. |
true: Ingerido, falso: Não ingerido | verdadeiro |
| desvio em segundos | Determina o desfasamento, em segundos, dos tempos de início e de fim de uma janela de recolha de dados. Utilize este parâmetro para atrasar a recolha de dados pelo número configurado de segundos. | Número inteiro, entre 1-600 | 60 |
Parâmetros do Registo de Auditoria
Os seguintes parâmetros controlam o comportamento da recolha de registos de auditoria.
| Parameter | Description | Valores permitidos | Valor predefinido |
|---|---|---|---|
| forçar-registo-de-auditoria-a-ler-de-todos-os-clientes | Determina se o Registo de Auditoria é lido a partir de todos os clientes. | verdadeiro: Lido de todos os clientes, falso: Não lido de todos os clientes | falso |
| force-sal-filesystem | Permite otimização exclusiva do sistema de ficheiros do Security Audit Log. Quando definido como true, o conector usa ambos ID_FILESYSTEM_SEL_ONLY e ID_FILE_SEL_SIMPLE para recuperação. |
true: Ativado, falso: Desativado | falso |
| max-rows | Atua como uma salvaguarda que limita o número de registos de auditoria processados numa única janela de recolha de dados. Este parâmetro já não se aplica à coleção Alterar Documentos. | Inteiro, entre 1-1000000 | 150000 |
Alterar parâmetros do Docs
Os seguintes parâmetros controlam a recolha de registos do Change Docs.
| Parameter | Description | Valores permitidos | Valor predefinido |
|---|---|---|---|
| changedocs-object-classes | Lista de classes de objetos que são ingeridas a partir dos registos do Change Docs. | Lista separada por vírgulas de classes de objetos | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| max-changedocs-headers | Atua como uma salvaguarda que limita o número de registos de cabeçalho do Change Docs (registos CDHDR) processados numa única janela de recolha de dados. Utilize este parâmetro para reduzir o tempo de execução e a pressão da memória durante picos no volume de cabeçalho. | Inteiro, entre 1-1000000 | 1000 |
| max-changedocs-details | Atua como uma salvaguarda que limita o número de registos de detalhes do Change Docs (registos CDPOS) processados numa única janela de recolha de dados. Use este parâmetro para ajustar a taxa de transferência em relação à utilização de memória. | Inteiro, entre 1-1000000 | 10000 |
| change-docs-batch-size | Número de registos de cabeçalho do Change Docs utilizados por chamada de obtenção de detalhes. Reduza este valor se o RFC chamar o tempo limite. | Número inteiro, entre 1-1000 | 1000 |
Parâmetros de Detalhes do Utilizador
Os seguintes parâmetros controlam a recolha de Dados do Utilizador.
| Parameter | Description | Valores permitidos | Valor predefinido |
|---|---|---|---|
| max-users | Funciona como uma salvaguarda que limita o número de utilizadores únicos processados num único ciclo de recolha. | Inteiro, entre 1-1000000 | 125 |
| user-batch-size | Número de utilizadores processados por lote ao obter dados de utilizadores ativos. Reduza este valor se o RFC chamar o tempo limite. | Número inteiro, entre 1-1000 | 125 |
| role-profiles-max | Determina o número máximo combinado de perfis e funções que podem ser emitidos para um utilizador antes de o conector escrever um marcador de truncagem com caráter universal em vez da lista completa. | Número inteiro, entre 1-10000 | 1000 |
| role-profiles-batch-size | Número de perfis ou funções escritas por linha de saída. Os utilizadores com mais perfis ou funções do que este valor são divididos em várias linhas. | Número inteiro, entre 1-1000 | 14 |
Parâmetros de Autorização de Função
Os seguintes parâmetros controlam a recolha de dados de autorização de funções.
| Parameter | Description | Valores permitidos | Valor predefinido |
|---|---|---|---|
| max-roles | Atua como uma salvaguarda que limita o número de funções processadas num único ciclo de coleção. | Inteiro, entre 1-1000000 | 50 |
| max-roles-authz-overall | Funciona como uma salvaguarda que limita o número cumulativo de registos de autorização de funções recolhidos entre todas as funções num único ciclo de recolha. | Inteiro, entre 1-1000000 | 25000 |
| max-roles-authz-individual | Atua como uma salvaguarda que limita o número de registos de autorização obtidos para uma função individual. As funções que excedem este limite são ignoradas. | Inteiro, entre 1-1000000 | 5000 |
| role-authz-batch-size | Número de registos obtidos por lote durante a obtenção de dados de autorização da função. Reduza este valor se o RFC chamar o tempo limite. | Número inteiro, entre 1-1000 | 100 |
Comportamento de truncamento das salvaguardas
Quando qualquer um dos limites é atingido, é escrito um registo de marcador na saída com uma mensagem descritiva a indicar qual o limite que foi atingido, o número real de registos e o intervalo de tempo da recolha. Os dois limites produzem marcadores distintos (TRUNCATED_HEADERS e TRUNCATED_DETAILS) para que possam ser distinguidos em Sentinel.
Verificar conectividade e saúde
Depois de implementar o conector de dados SAP, verifique a saúde e a conectividade do conector. Para obter mais informações, veja Monitorizar o estado de funcionamento e a função dos seus sistemas SAP.
Depois que o conector for implantado, prossiga para configurar o conteúdo da solução Microsoft Sentinel para aplicativos SAP. Especificamente, configurar detalhes nas listas de observação é uma etapa essencial para permitir deteções e proteção contra ameaças.