Migrar para o conector de dados SAP sem agente do Microsoft Sentinel

Siga este guia para migrar do agente SAP containerizado para o conector de dados sem agente para a solução Microsoft Sentinel para aplicações SAP.

A Microsoft irá descontinuar e desativar permanentemente o agente do conector de dados em contentores em 14 de setembro de 2026. Após esta data, o agente deixa de entregar registos SAP ao Microsoft Sentinel. Os clientes que usam o conector de dados sem agente não são afetados.

Porquê mover para o conector de dados sem agente?

O conector sem agente oferece as seguintes vantagens:

  • Implementação simplificada sem instalação local no SAP NetWeaver.
  • Redução da sobrecarga de manutenção sem gestão de contentores e atualizações SAP padrão.
  • Arquitetura preparada para o futuro baseada no SAP Integration Suite e no SAP Cloud Connector.
  • Escalabilidade melhorada.

O processo de migração envolve implantar o conector sem agente lado a lado com o agente containerizado existente, validar a recuperação de logs a partir do conector sem agente e depois desativar o agente containerizado.

As regras de análise, cadernos de trabalho e playbooks existentes para a solução Microsoft Sentinel para aplicações SAP continuam funcionais com o conector de dados sem agente. As melhorias nas funções KQL suportam ambos os métodos de ingestão de dados lado a lado. As funções utilizam o operador fuzzy union para combinar dados de ambas as fontes quando disponíveis.

Caminho de migração

A criação de novos agentes em contentores já foi desativada. Use o conector de dados sem agente ao integrar novos sistemas SAP e migre agentes containerizados existentes antes de 14 de setembro de 2026.

  1. Avaliar: reveja a implementação do agente SAP em contentores existente para identificar os sistemas SAP monitorizados, os tipos de registo recolhidos e quaisquer configurações personalizadas.
  2. Revisão: Compare as opções de configuração e capacidades do agente containerizado e do conector de dados sem agente.
  3. Implemente: Configure o conector de dados sem agente seguindo Implementar a solução do Microsoft Sentinel para aplicações SAP.
  4. Validar: Confirme que todas as tabelas e tipos de registo SAP necessários estão a ser recolhidos corretamente dos seus sistemas SAP pelo conector de dados sem agente. Use consultas KQL para verificar a ingestão de log.
    let startTime = ago(1h);
    let endTime = now();
    ABAPAuditLog
    | where TimeGenerated between (startTime .. endTime)
    | summarize Count = count() by SourceSystem, bin(TimeGenerated, 5m)
    | order by TimeGenerated desc
    
  5. Monitorizar: Executar tanto o agente containerizado como o conector de dados sem agente em paralelo durante um período definido para garantir uma recolha estável e completa dos registos. Confirme que as regras de análise, livros de exercícios, consultas de caça e playbooks devolvem os resultados esperados com os logs ingeridos pelo conector sem agente. Após 14 de setembro de 2026, estas regras de análise e outros conteúdos dependentes deixam de devolver resultados para os sistemas SAP afetados se os registos necessários não forem ingeridos através do conector sem agente.
  6. Desativar: Depois de validar o conector de dados sem agente, desative o agente SAP em contentor seguindo as instruções em Parar a recolha de dados do SAP.

Sugestão

Siga a lista de reprodução de vídeos sobre migração sem agente para conhecer as informações mais recentes e garantir uma transição sem problemas.

Importante

Reveja as autorizações do utilizador Sentinel e da função Sentinel nos seus sistemas SAP utilizados com o agente contentorizado. O conector de dados sem agente requer menos autorizações, mas diferentes, do que o agente SAP contentorizado. Veja o guia de configuração para obter detalhes e o exemplo de função SAP para obter as autorizações mínimas.

Advertência

A descontinuação não altera os preços nem os medidores de faturação. No entanto, o conector de dados sem agente utiliza métodos de identificação diferentes do conector de dados containerizado. Consulte as exclusões de faturação relativas aos SIDs SAP selecionados e contacte o seu gestor de conta antes de migrar.

Paridade de funcionalidades

O conector de dados sem agente oferece paridade funcional integrada com o agente SAP contentorizado para os casos de uso mais importantes no que diz respeito a regras analíticas e livros de trabalho. Veja a referência de conteúdo para obter detalhes.

Todas as regras de análise e livros de trabalho criados com base nas fontes SAP subjacentes mencionadas na referência da tabela permanecem funcionais sem quaisquer alterações.

Estas origens incluem, mas não estão limitadas aos seguintes registos:

  • SAPcon – Registo de Auditoria
  • SAPcon – Alterar o Registo de Documentos
  • Detalhes do Utilizador e da Autorização do Utilizador

O âmbito da solução pode ser expandido através de padrões de extensões disponíveis para o conector de dados sem agente. As listas de observação e os Manuais de Procedimentos permanecem totalmente funcionais sem quaisquer alterações.

A base de dados SAP HANA ou as deteções ao nível do SO estão fora do âmbito da comparação porque estão abrangidas pelos seus próprios conectores no Microsoft Sentinel.

Note

A opção de implementação entre espaços de trabalho (instalar dados SAP e dados SOC em espaços de trabalho separados) já não é necessária com o espaço de trabalho unificado no portal Microsoft Defender e foi removida da experiência do portal. Se ainda precisares de uma implementação dividida, as APIs ARM subjacentes continuam a suportá-la – a opção só é removida da interface.

Passos seguintes