Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O hub de conteúdo do Microsoft Sentinel é o seu local central para descobrir e gerir conteúdo pré-instalado (incorporado). No hub de Conteúdo, encontra-se soluções empacotadas para produtos de ponta a ponta por domínio ou indústria. Tem acesso ao vasto número de contribuições autónomas alojadas no nosso repositório do GitHub e nos painéis de funcionalidades.
Descubra soluções e conteúdos autónomos com um conjunto consistente de capacidades de filtragem com base no estado, tipo de conteúdo, suporte, fornecedor e categoria.
Instale conteúdo na sua área de trabalho de uma só vez ou individualmente.
Ver conteúdo na vista de lista e ver rapidamente que soluções têm atualizações. Atualize as soluções de uma só vez enquanto o conteúdo autónomo é atualizado automaticamente.
Gerir uma solução para instalar os respetivos tipos de conteúdo e obter as alterações mais recentes.
Configure conteúdo autónomo para criar novos itens ativos com base no modelo mais atualizado.
Se for um parceiro que quer criar a sua própria solução, veja o Guia de Compilação Microsoft Sentinel Soluções para criação e publicação de soluções.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Para instalar, atualizar ou eliminar conteúdos ou soluções autónomas no content hub, precisa do papel Microsoft Sentinel Contributor ao nível do grupo de recursos.
Para obter mais informações sobre outras funções e permissões suportadas para Microsoft Sentinel, veja Permissões no Microsoft Sentinel.
Descobrir conteúdo
O hub de conteúdos oferece a melhor forma de encontrar novos conteúdos ou gerir as soluções que já instalou.
Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Content management>Hub de conteúdos. Para Microsoft Sentinel na portal do Azure, em Gestão de conteúdos, selecione Hub de conteúdos.
A página Hub de conteúdos apresenta uma grelha pesquisável ou uma lista de soluções e conteúdo autónomo.
Procure as soluções ou itens de conteúdo autónomos de que precisa. Selecione valores específicos a partir dos filtros ou introduza um termo de pesquisa na caixa Procurar . As pesquisas utilizam IA para suportar pesquisas difusas e vocabulário aproximado.
Prima ENTER para iniciar a pesquisa. Os resultados estão limitados a 50 itens, incluindo soluções e conteúdos dentro das soluções. Se não encontrares o que precisas, refina a tua pesquisa ou experimenta filtros diferentes.
Para obter mais informações, consulte Categorias de conteúdo e soluções predefinidos do Microsoft Sentinel.
Na vista de lista (
), selecione uma solução na lista para ver informações sobre a solução, bem como os tipos de itens de conteúdo que inclui.Expanda uma solução nos resultados da pesquisa ou do filtro para visualizar a lista de itens de conteúdo que inclui. O painel de informações na parte lateral apresenta informações detalhadas sobre o item de conteúdo.
Em alternativa, selecione a vista de cartão (
) para ver as soluções apresentadas numa grelha. Cada cartão mostra o nome, a descrição e as categorias da solução. Selecione um cartão para ver mais informações sobre a solução na parte lateral.
Para utilizar um item de conteúdo que faça parte de uma solução, tem de instalar toda a solução. Se tiver selecionado um item de conteúdo específico na vista de lista, selecione Instalar solução no painel de detalhes na parte lateral para instalar a solução relevante.
Para obter mais informações, consulte Categorias de conteúdo e soluções predefinidos do Microsoft Sentinel.
Instalar ou atualizar conteúdo
Instale conteúdos e soluções autónomos individualmente ou em conjunto em massa. Para mais informações sobre operações em massa, consulte Conteúdo de instalação e atualização em massa.
Se uma solução que implementou tiver atualizações desde a última vez que a implementou, a vista de lista mostra Atualizar na coluna estado. A solução também está incluída na contagem de Atualizações na parte superior da página.
Eis um exemplo que mostra a instalação de uma solução individual.
No Hub de conteúdos, procure e selecione a solução.
No painel de detalhes das soluções, no canto inferior direito, selecione Ver detalhes.
Selecione Criar ou Atualizar.
No separador Informações básicas , introduza a subscrição, o grupo de recursos e a área de trabalho para implementar a solução. Por exemplo:
Selecione Seguinte para percorrer os restantes separadores para saber mais e, em alguns casos, configurar cada um dos componentes de conteúdo.
Os separadores correspondem ao conteúdo oferecido pela solução. Diferentes soluções podem ter diferentes tipos de conteúdo, pelo que poderá não ver os mesmos separadores em todas as soluções.
Também poderá ser-lhe pedido que introduza credenciais para um serviço que não seja da Microsoft, para que Microsoft Sentinel possa autenticar-se nos seus sistemas. Por exemplo, com manuais de procedimentos, poderá querer tomar medidas de resposta conforme prescrito no seu sistema.
No separador Rever + criar, aguarde a mensagem
Validation Passed.Selecione Criar ou Atualizar para implementar a solução. Também pode selecionar a ligação Transferir um modelo para automatização para implementar a solução como código.
Instalar com dependências
Algumas soluções têm dependências a instalar, incluindo muitas soluções de domínio e soluções que utilizam os conectores unificados do Azure Monitor Agent (AMA) para CEF, Syslog ou para registos personalizados.
Se a solução tiver dependências, selecione Instalar com dependências para garantir que os conectores de dados necessários também estão instalados. No painel de seleção de dependências, selecione uma ou mais das dependências para as instalar juntamente com a solução original. A solução original que escolheu instalar está sempre selecionada por predefinição.
Se uma ou mais das soluções de dependência já estiverem instaladas, mas tiverem atualizações, utilize o botão Instalar/Atualizar para instalar e atualizar todas as soluções selecionadas em massa. Por exemplo:
Depois de instalar uma solução, cada tipo de conteúdo na solução poderá necessitar de mais passos para configurar. Para obter mais informações, veja Ativar itens de conteúdo numa solução.
Instalar e atualizar conteúdo em massa
O hub de conteúdos suporta uma vista de lista para além da vista de cartão predefinida. Selecione a vista de lista para instalar várias soluções e conteúdos autónomos de uma só vez. O conteúdo independente é mantido automaticamente atualizado. Qualquer conteúdo ativo ou personalizado criado com base em soluções ou conteúdos autónomos instalados a partir do hub de conteúdos permanece inalterado.
Para instalar ou atualizar itens em massa, mude para a vista de lista.
Procure ou filtre para encontrar o conteúdo que pretende instalar ou atualizar em massa.
Selecione a caixa de verificação para cada solução ou conteúdo autónomo que pretende instalar ou atualizar.
Selecione o botão Instalar/Atualizar .
Se uma solução ou conteúdo autónomo selecionado já estiver instalado ou atualizado, não será efetuada qualquer ação nesse item. Não interfere com a atualização e instalação dos outros itens.
Selecione Gerir para cada solução que instalou. Os tipos de conteúdo na solução podem exigir mais informações para configurar. Para obter mais informações, veja Ativar itens de conteúdo numa solução.
Instalar pacotes e modelos com a API
Se estiver a utilizar a API para instalar pacotes de soluções ou modelos individuais, siga estes passos:
Obtenha o pacote ou modelo da solução:
- Para obter um pacote, utilize a API Obter Pacote de Produto.
- Para obter um modelo individual, utilize a API Obter Modelo de Produto.
Na resposta da API, localize o
properties.mainTemplatecampo . Este campo contém o modelo JSON do Azure Resource Manager (ARM) que define a solução ou os recursos do template.Implemente o
mainTemplateextraído com uma implementação com modelo ARM, através da API REST, da CLI do Azure ou do PowerShell.
Ativar itens de conteúdo numa solução
Gerir centralmente itens de conteúdo para soluções instaladas a partir do hub de conteúdos.
No hub de conteúdos, selecione uma solução instalada onde a versão seja 2.0.0 ou superior.
Na página de detalhes das soluções, selecione Gerir.
Reveja a lista de itens de conteúdo.
Selecione um item de conteúdo para começar.
Gerir cada tipo de conteúdo
As secções seguintes descrevem como trabalhar com conectores de dados, regras de análise, consultas de caça,livros de exercícios, analisadores sintácicos e manuais enquanto gere uma solução.
Ligue um conector de dados
Para ligar um conector de dados, conclua os passos de configuração.
Selecione Abrir página do conector.
Conclua os passos de configuração do conector de dados.
Depois de configurar o conector de dados e de os registos serem detetados, o estado muda para Ligado.
Ativar uma regra de análise
Criar uma regra a partir de um modelo ou editar uma regra existente.
Ver o modelo na galeria de modelos de análise.
Se o modelo ainda não estiver a ser utilizado, selecione Abrir>Criar regra e siga os passos para ativar a regra de análise.
Depois de criar uma regra, o número de regras ativas criadas a partir do modelo é apresentado na coluna Conteúdo criado .
Selecione a ligação regras ativas para editar a regra existente. Por exemplo, a ligação de regra ativa na imagem seguinte encontra-se em Conteúdo criado e mostra 2 itens.
Execute ou personalize uma consulta de caça
Execute a consulta de investigação fornecida ou personalize-a.
Para começar a procurar imediatamente, selecione Executar consulta na página de detalhes para obter resultados rápidos.
Para personalizar a sua consulta de pesquisa, selecione a ligação na coluna Nome do conteúdo.
Na galeria de caça, selecione o menu de reticências para clonar o modelo de consulta apenas de leitura. As consultas clonadas aparecem na coluna de conteúdo criado do hub.
Criar uma pasta de trabalho a partir de um modelo
Para personalizar um livro de exercícios, guarde uma cópia do modelo.
Selecione Ver modelo para abrir o livro e ver as visualizações.
Selecione Guardar para criar uma instância do modelo de livro.
Veja o seu livro personalizável guardado ao selecionar Ver livro guardado.
No hub de conteúdo, selecione a ligação 1 item na coluna Conteúdo criado para gerir o livro de trabalho.
Usa um parser
Quando uma solução é instalada, todos os analisadores incluídos são adicionados como funções de área de trabalho no Log Analytics.
Selecione Carregar o código da função para abrir o Log Analytics e ver ou executar o código de função.
Selecione Utilizar no editor para abrir o Log Analytics com o nome do analisador pronto para adicionar à sua consulta personalizada.
Criar um playbook a partir de um modelo
Criar um manual de procedimentos a partir de um modelo.
Selecione a ligação Nome do conteúdo do manual de procedimentos.
Selecione o modelo e selecione Criar manual de procedimentos.
Após a criação do manual de procedimentos, o manual de procedimentos ativo é apresentado na coluna Conteúdo criado .
Selecione a ligação do item ativo do manual de procedimentos 1 para gerir o manual de procedimentos.
Localizar o modelo de suporte para o seu conteúdo
Cada solução e item de conteúdo autónomo mostra o seu modelo de suporte na caixa de Suporte no seu painel de detalhes. A caixa indica o nome da Microsoft ou de um parceiro. Por exemplo:
Quando contactar o suporte, pode precisar do editor, fornecedor ou ID do plano para a sua solução. Encontre estes detalhes no separador de Informação de Utilização e suporte da página de detalhes.
Passos seguintes
Muitas soluções incluem conectores de dados que precisa de configurar para que possa começar a ingerir os seus dados em Microsoft Sentinel. Cada conector de dados tem o seu próprio conjunto de requisitos que são detalhados na página do conector de dados no Microsoft Sentinel.
Para obter mais informações, veja Ligar a origem de dados.
Conteúdo relacionado
- Saiba mais sobre Microsoft Sentinel soluções.
- Veja o catálogo completo de soluções de Microsoft Sentinel no Azure Marketplace.
- Localize soluções específicas de domínio no catálogo do hub de conteúdos do Microsoft Sentinel.
- Elimine as soluções e os conteúdos predefinidos instalados do Microsoft Sentinel.