Conecte seu sistema SAP ao Microsoft Sentinel

Para que a solução Microsoft Sentinel para aplicativos SAP funcione corretamente, você deve primeiro obter seus dados SAP no Microsoft Sentinel. Faça isto ligando o conector de dados sem agente Microsoft Sentinel para SAP.

Antes de seguir este artigo, certifique-se de que completou os passos anteriores de implementação: instalar a solução SAP no seu espaço de trabalho e preparar o seu sistema SAP. Para a lista completa de pré-requisitos, consulte a secção de Pré-requisitos .

Diagrama do fluxo de implementação da solução SAP, destacando o passo

Os conteúdos neste artigo são relevantes para a sua equipa de segurança .

Pré-requisitos

Antes de ligar o seu sistema SAP ao Microsoft Sentinel:

Assista ao vídeo de integração do conector

Utilize o vídeo de inclusão para suportar a implementação e configuração da Solução Microsoft Sentinel para SAP – conector de dados sem agente descrito nesta documentação.

Conecte seu conector de dados sem agente

  1. No Microsoft Sentinel, aceda à página Configuração > Conectores de dados e localize o conector de dados Microsoft Sentinel para SAP - sem agente.

  2. Na área Configuração, expanda o passo 1. Acione a implementação automática de recursos de Azure necessários/Engenheiro do SOC e selecione Implementar recursos de Azure necessários.

    Importante

    Se você não tiver a função Entra ID Application Developer ou superior e selecionar implantar recursos necessários do Azure, uma mensagem de erro será exibida, por exemplo: "Implantar recursos necessários do Azure" (os erros podem variar). Isto significa que a regra de recolha de dados (DCR) e o ponto final de recolha de dados (DCE) foram criados, mas tem de se certificar de que o registo da aplicação Entra ID está autorizado. Continue a configurar a autorização correta.

    Note

    Ao implementar os recursos de Azure necessários para a solução Microsoft Sentinel para aplicações SAP (sem agente), Azure Resource Manager (ARM) pode demorar até 45 segundos para completar as operações do fornecedor de recursos. Durante este período, a implantação pode parecer atrasada. Este comportamento é esperado. Aguarde que a operação termine antes de tentar novamente ou reimplantar.

  3. Proceda de uma das seguintes formas:

    • Se você tiver a função Entra ID Application Developer ou superior, continue para a próxima etapa.
    • Se não tens a função de Desenvolvedor de Aplicações Entra ID ou superior:
      • Partilhe o ID do DCR com o administrador do Entra ID ou com um colega que tenha as permissões necessárias.
      • Certifique-se de que a função Monitoring Metrics Publisher esteja atribuída no DCR, com a atribuição da entidade de serviço, usando a ID de cliente do registo da aplicação Entra ID.
      • Obtenha o ID de cliente e o segredo do cliente do registo da aplicação Entra ID para utilizar para autorização no DCR. O administrador do SAP usa o ID do cliente e as informações secretas do cliente para postar no DCR.
  4. Desloque-se para baixo e selecione Adicionar cliente SAP.

  5. No painel Conectar a um cliente SAP , insira os seguintes detalhes:

    Campo Description
    Nome de destino RFC O nome do destino RFC, obtido do seu destino BTP.
    ID do cliente SAP Agentless O valor clientid obtido do ficheiro JSON da chave de serviço Process Integration Runtime.
    Segredo do cliente SAP sem agente O valor clientsecret obtido do ficheiro JSON da chave de serviço do Process Integration Runtime.
    URL do servidor de autorização O valor tokenurl obtido do ficheiro JSON da chave de serviço do Process Integration Runtime. Por exemplo: https://your-tenant.authentication.region.hana.ondemand.com/oauth/token
    Ponto Final do Integration Suite O valor url obtido do ficheiro JSON da chave de serviço Process Integration Runtime. Por exemplo: https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.com
  6. Selecione Conectar.

Importante

Pode haver algum tempo de espera na conexão inicial. Para mais detalhes, consulte Verificar o conector sem código.

Integrar sistemas SAP em massa à escala

Para integrar sistemas SAP na Solução Sentinel para aplicações SAP em larga escala, recomendam-se abordagens baseadas em API e CLI. Comece a usar as ferramentas SAP Integration Suite para Microsoft Sentinel.

Rotacionar o segredo do cliente BTP

Recomendamos que altere periodicamente os segredos de cliente da subconta BTP utilizados pelo conector de dados. Para obter uma abordagem automatizada baseada em plataforma, consulte nossa renovação automática de certificados de armazenamento confiável SAP BTP com o Azure Key Vault – ou como parar de pensar em datas de expiração de uma vez por todas (blog da SAP).

As ferramentas SAP Integration Suite para Microsoft Sentinel demonstram como atualizar automaticamente um conector de dados existente com um novo segredo.

Personalizar o comportamento do conector de dados (opcional)

Se tiver um conector de dados SAP sem agente para o Microsoft Sentinel, pode usar o SAP Integration Suite para personalizar como o conector de dados sem agente integra dados do seu sistema SAP para o Microsoft Sentinel.

Este procedimento só é relevante quando você deseja personalizar o comportamento do conector de dados sem agente do SAP. Ignore este procedimento se estiver satisfeito com a funcionalidade predefinida. Por exemplo, se estiver a usar Sybase, recomendamos que desligue a ingestão dos registos Change Docs no seu fluxo de integração do SAP Integration Suite, configurando o parâmetro collect-changedocs-logs . Devido a problemas de desempenho do banco de dados, a ingestão de logs do Change Docs Sybase não é suportada.

Sugestão

Veja este blogue para obter mais informações sobre as implicações da substituição das predefinições.

Pré-requisitos para personalizar o comportamento do conector de dados

Antes de personalizar o comportamento do conector de dados, certifique-se de que os seguintes pré-requisitos são cumpridos:

  • Tem de ter acesso ao SAP Integration Suite, com permissões para criar e editar mapeamentos de valores.
  • Um pacote de integração SAP separado, existente ou novo, dedicado ao alojamento do artefacto de mapeamento de valores. O Microsoft Sentinel para o pacote de integração SAP instalado a partir do marketplace está no modo apenas de configuração, pelo que não pode adicioná-lo lá.

Criar o artefacto de mapeamento de valores e personalizar as definições

Crie um artefacto de mapeamento de valores no seu tenant do SAP Integration Suite e adicione apenas os parâmetros que pretende sobrepor. Qualquer parâmetro que não definir mantém o respetivo valor predefinido.

Tem duas opções para implementar o artefacto:

  • Opção 1 (recomendado): importe o Mapa de Valor da Chave pré-criado do Microsoft Sentinel para o repositório da comunidade SAP. O repositório envia um esquema pré-preenchido de Personalização do Recoletor de Dados (Key Value Map) para personalização. Transfira o pacote base mais recente da página de versões e importe-o para o tenant do SAP Integration Suite. Em seguida, continue com os passos de personalização abaixo.

    Sugestão

    O repositório comunitário Microsoft Sentinel for SAP também aloja outras receitas de integração fornecidas pela Microsoft que pode adotar juntamente com o conector de dados sem agente, como SAP Ariba, SAP S/4HANA Cloud public edition (GROW),SAP User block e SAP Table Reader. Consulte a pasta integration-artifacts para consultar a lista completa e atualizada. As contribuições da comunidade são bem-vindas.

  • Opção 2: criar o artefacto manualmente. No seu pacote dedicado, crie um novo artefacto de Mapeamento de Valores . Para obter mais informações, veja a documentação do SAP sobre como criar um mapeamento de valores.

Depois de o artefacto de mapeamento de valores estar implementado, personalize-o e ative-o:

  1. Adicione as entradas que personalizam o comportamento do conector de dados. Use uma das seguintes abordagens:

    • Para personalizar as definições em todos os sistemas SAP, adicione mapeamentos de valores na agência de mapeamento bidirecional global , utilizando o nome do parâmetro como a chave de origem e a substituição como o valor de destino.
    • Para personalizar definições para sistemas SAP específicos, crie uma agência de mapeamento bidirecional separada para cada sistema SAP. Atribua um nome a cada agência para corresponder exatamente ao nome do destino RFC que pretende personalizar (por exemplo, myRfc, key, myRfc, value) e adicione as entradas de parâmetros nessa agência.

    Para obter mais informações, veja a documentação do SAP sobre como configurar mapeamentos de valores.

  2. Guarde e implemente o artefacto de mapeamento de valores para ativar as definições atualizadas.

Marcador de posição da captura de ecrã do artefacto de mapeamento de valores no SAP Cloud Integration com parâmetros de exemplo de conetor de dados sem agente.

Utilize a tabela seguinte como guia para o que introduzir no artefacto de mapeamento de valores. Adicione apenas as linhas para os parâmetros que pretende substituir:

Campo no artefacto de mapeamento de valores O que introduzir
Agência (origem e destino) global para todos os sistemas SAP ou o nome de destino RFC (por exemplo, myRfc) para definir o âmbito da substituição para um sistema SAP específico.
Identificador (origem e destino) key como o identificador de origem e value como o identificador de destino.
Valor de origem O nome do parâmetro da tabela de parâmetros personalizáveis (por exemplo, collect-changedocs-logs).
Valor de destino O valor de substituição para esse parâmetro (por exemplo, false).

A tabela a seguir lista os parâmetros personalizáveis para o conector de dados sem agente SAP para Microsoft Sentinel:

Controlos de coleção gerais

Os seguintes parâmetros controlam o comportamento geral de recolha de dados para o conector sem agente.

Parameter Description Valores permitidos Valor predefinido
changedocs-object-classes Lista de classes de objetos que são ingeridas a partir dos registos do Change Docs. Lista separada por vírgulas de classes de objetos BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA
collect-audit-logs Determina se os dados do Registo de Auditoria são ou não importados para a tabela ABAPAuditLog. true: Ingerido
false: Não ingerido
verdadeiro
collect-changedocs-logs Determina se os registos do Change Docs são ingeridos ou não na tabela ABAPChangeDocsLog. true: Ingerido
false: Não ingerido
verdadeiro
forçar-registo-de-auditoria-a-ler-de-todos-os-clientes Determina se o Registo de Auditoria é lido a partir de todos os clientes. true: Leia de todos os clientes
false: Não lido por todos os clientes
falso
dias-do-ciclo-de-importação Tempo, em dias, necessário para carregar a totalidade dos dados do User Master, incluindo todas as funções e utilizadores. Este parâmetro não afeta a ingestão de alterações aos dados do User Master. Número inteiro, entre 1-14 7
collect-user-master-data-users Determina se os dados de detalhes do utilizador são ou não ingeridos nas tabelas ABAPUserDetails. true: Ingerido, falso: Não ingerido verdadeiro
collect-user-master-data-roles Determina se os dados de Autorização de Função são ingeridos ou não nas tabelas ABAPAuthorizationDetails. true: Ingerido, falso: Não ingerido verdadeiro
desvio em segundos Determina o desfasamento, em segundos, dos tempos de início e de fim de uma janela de recolha de dados. Utilize este parâmetro para atrasar a recolha de dados pelo número configurado de segundos. Número inteiro, entre 1-600 60

Parâmetros do Registo de Auditoria

Os seguintes parâmetros controlam o comportamento da recolha de registos de auditoria.

Parameter Description Valores permitidos Valor predefinido
forçar-registo-de-auditoria-a-ler-de-todos-os-clientes Determina se o Registo de Auditoria é lido a partir de todos os clientes. verdadeiro: Lido de todos os clientes, falso: Não lido de todos os clientes falso
force-sal-filesystem Permite otimização exclusiva do sistema de ficheiros do Security Audit Log. Quando definido como true, o conector usa ambos ID_FILESYSTEM_SEL_ONLY e ID_FILE_SEL_SIMPLE para recuperação. true: Ativado, falso: Desativado falso
max-rows Atua como uma salvaguarda que limita o número de registos de auditoria processados numa única janela de recolha de dados. Este parâmetro já não se aplica à coleção Alterar Documentos. Inteiro, entre 1-1000000 150000

Alterar parâmetros do Docs

Os seguintes parâmetros controlam a recolha de registos do Change Docs.

Parameter Description Valores permitidos Valor predefinido
changedocs-object-classes Lista de classes de objetos que são ingeridas a partir dos registos do Change Docs. Lista separada por vírgulas de classes de objetos BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA
max-changedocs-headers Atua como uma salvaguarda que limita o número de registos de cabeçalho do Change Docs (registos CDHDR) processados numa única janela de recolha de dados. Utilize este parâmetro para reduzir o tempo de execução e a pressão da memória durante picos no volume de cabeçalho. Inteiro, entre 1-1000000 1000
max-changedocs-details Atua como uma salvaguarda que limita o número de registos de detalhes do Change Docs (registos CDPOS) processados numa única janela de recolha de dados. Use este parâmetro para ajustar a taxa de transferência em relação à utilização de memória. Inteiro, entre 1-1000000 10000
change-docs-batch-size Número de registos de cabeçalho do Change Docs utilizados por chamada de obtenção de detalhes. Reduza este valor se o RFC chamar o tempo limite. Número inteiro, entre 1-1000 1000

Parâmetros de Detalhes do Utilizador

Os seguintes parâmetros controlam a recolha de Dados do Utilizador.

Parameter Description Valores permitidos Valor predefinido
max-users Funciona como uma salvaguarda que limita o número de utilizadores únicos processados num único ciclo de recolha. Inteiro, entre 1-1000000 125
user-batch-size Número de utilizadores processados por lote ao obter dados de utilizadores ativos. Reduza este valor se o RFC chamar o tempo limite. Número inteiro, entre 1-1000 125
role-profiles-max Determina o número máximo combinado de perfis e funções que podem ser emitidos para um utilizador antes de o conector escrever um marcador de truncagem com caráter universal em vez da lista completa. Número inteiro, entre 1-10000 1000
role-profiles-batch-size Número de perfis ou funções escritas por linha de saída. Os utilizadores com mais perfis ou funções do que este valor são divididos em várias linhas. Número inteiro, entre 1-1000 14

Parâmetros de Autorização de Função

Os seguintes parâmetros controlam a recolha de dados de autorização de funções.

Parameter Description Valores permitidos Valor predefinido
max-roles Atua como uma salvaguarda que limita o número de funções processadas num único ciclo de coleção. Inteiro, entre 1-1000000 50
max-roles-authz-overall Funciona como uma salvaguarda que limita o número cumulativo de registos de autorização de funções recolhidos entre todas as funções num único ciclo de recolha. Inteiro, entre 1-1000000 25000
max-roles-authz-individual Atua como uma salvaguarda que limita o número de registos de autorização obtidos para uma função individual. As funções que excedem este limite são ignoradas. Inteiro, entre 1-1000000 5000
role-authz-batch-size Número de registos obtidos por lote durante a obtenção de dados de autorização da função. Reduza este valor se o RFC chamar o tempo limite. Número inteiro, entre 1-1000 100

Comportamento de truncamento das salvaguardas

Quando qualquer um dos limites é atingido, é escrito um registo de marcador na saída com uma mensagem descritiva a indicar qual o limite que foi atingido, o número real de registos e o intervalo de tempo da recolha. Os dois limites produzem marcadores distintos (TRUNCATED_HEADERS e TRUNCATED_DETAILS) para que possam ser distinguidos em Sentinel.

Verificar conectividade e saúde

Depois de implementar o conector de dados SAP, verifique a saúde e a conectividade do conector. Para obter mais informações, veja Monitorizar o estado de funcionamento e a função dos seus sistemas SAP.

Depois que o conector for implantado, prossiga para configurar o conteúdo da solução Microsoft Sentinel para aplicativos SAP. Especificamente, configurar detalhes nas listas de observação é uma etapa essencial para permitir deteções e proteção contra ameaças.

Passo seguinte