Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como configurar conectores de dados federados para permitir a consulta de origens de dados externas a partir do Microsoft Sentinel data lake. Pode federar com o Azure Databricks, Azure Data Lake Storage (ADLS) Gen2 e Microsoft Fabric. O artigo explica a criação de um principal de serviço, o armazenamento de credenciais no Azure Key Vault e a configuração de uma instância de conector para cada fonte de dados suportada. Use este guia se for um administrador de segurança que precisa de trazer dados externos para o Microsoft Sentinel para investigação e análise.
Pré-requisitos
Antes de configurar a federação de dados, certifique-se de que cumpre os seguintes requisitos:
Integração no data lake do Sentinel: o seu tenant tem de estar integrado no data lake do Sentinel. Para obter mais informações, veja Integrar no Microsoft Sentinel data lake.
Acessibilidade pública: a origem externa tem de estar acessível publicamente. Os pontos finais privados não são atualmente suportados.
Service principal: é necessário um service principal com permissões adequadas na origem de dados à qual pretende ligar-se para origens do Azure Databricks e do Azure Data Lake Storage Gen2. Para obter mais informações, consulte registos de aplicações do Microsoft Entra ID.
Azure Key Vault: é necessário um Azure Key Vault configurado com o segredo do cliente do principal de serviço. A identidade da aplicação do Microsoft Sentinel precisa de ter permissões atribuídas ao cofre de chaves. Para obter mais informações sobre como configurar Azure Cofres de chaves, veja Azure Key Vaults.
Permissões do Microsoft Sentinel: permissões de Dados (gerir) nas tabelas do sistema para configurar um conector de federação de dados. Para obter mais informações, veja Funções e permissões na plataforma Microsoft Sentinel.
Criar um service principal
Para a federação do Azure Databricks e do ADLS Gen 2, é necessário um principal de serviço com credenciais de acesso armazenadas no Azure Key Vault. Pode utilizar um principal de serviço existente ou utilizar os seguintes passos para criar um novo principal de serviço.
Criar um registo de aplicação Microsoft Entra ID:
- Na portal do Azure, navegue para Microsoft Entra ID>Registos de aplicações.
- Selecione Novo registo.
- Introduza um nome para a aplicação.
- Deixe o URI de redirecionamento vazio (não é necessário para este cenário).
- Selecione Registar.
Criar um segredo do cliente:
- No registo de aplicações, aceda a Certificados & segredos.
- Selecione Novo segredo do cliente.
- Introduza uma descrição e selecione um período de expiração.
- Selecione Adicionar.
- Copie imediatamente o valor do segredo do cliente, porque não o poderá recuperar mais tarde. Precisas deste valor quando guardas o segredo no Azure Key Vault.
Tenha em atenção os detalhes da aplicação:
- ID da aplicação (cliente)
- ID do Objeto
- ID do diretório (inquilino)
Para obter mais informações sobre como criar identidades de serviço, consulte registos de aplicações do Microsoft Entra ID.
Criar um Azure Key Vault e armazenar credenciais
Pode utilizar uma Azure Key Vault existente e seguir os passos abaixo para configurar Key Vault acesso ou criar um novo Key Vault com os seguintes passos:
Crie uma Azure Key Vault:
- Na portal do Azure, crie uma nova Azure Key Vault.
- Utilize o modelo de permissões do Azure para controlo de acesso baseado em funções (recomendado).
- Ative as definições de eliminação recuperável e proteção contra eliminação definitiva para o cofre de chaves.
- Tome nota do URI do Key Vault após a criação.
Configurar o acesso Key Vault:
- Atribua a função Key Vault Secrets User à identidade gerida da plataforma Microsoft Sentinel. A identidade tem o prefixo
msg-resources-. - Se estiver a utilizar políticas de acesso para cofres de chaves em vez do controlo de acesso baseado em funções do Azure, forneça as permissões Obter e Listar nas Operações de Gestão de Segredos.
- Atribua a função Key Vault Secrets User à identidade gerida da plataforma Microsoft Sentinel. A identidade tem o prefixo
Armazene o segredo do cliente no Key Vault:
- No seu Key Vault, aceda a Secrets>Generate/Import.
- Crie um novo segredo que contenha o segredo de cliente do principal de serviço.
- Anote o nome do segredo. É utilizado ao configurar a instância do conector de federação de dados.
Para obter mais informações sobre como configurar Azure Cofres de chaves, veja Azure Key Vaults.
Visualize e gere conectores de dados federados no portal Defender
Os conectores federados são geridos na página Conectores de dados no Microsoft Sentinel no portal do Defender.
Navegue para Microsoft Sentinel>Configuração>Conectores de dados.
Em Federação de dados, selecione Catálogo para ver os conectores federados disponíveis.
A página do catálogo apresenta:
- Tipos de conectores de federação disponíveis
- Número de instâncias configuradas para cada conector
- Informações sobre o publicador e o suporte
Selecione a página Os meus conectores para ver todas as instâncias do conector configuradas. A página lista as instâncias do conector de federação de dados do inquilino juntamente com o respetivo nome a apresentar, versão, estado e fornecedor de suporte.
Selecione cada instância para ver detalhes, editar configurações ou eliminar a instância.
Criar uma instância do conector
O processo para criar uma instância de conector varia dependendo se está a ligar ao Microsoft Fabric, Azure Data Lake Storage Gen 2 ou Azure Databricks. Siga as instruções para o seu tipo de origem de dados específico.
Use os passos seguintes para criar uma instância de conector federado para o Microsoft Fabric.
Criar uma instância do conector do Microsoft Fabric
Antes de configurar a instância do conector do Fabric, tem de configurar permissões no ambiente do Microsoft Fabric para permitir que o Microsoft Sentinel aceda aos dados.
Configure as definições de administrador dentro do Microsoft Fabric para que o tenant esteja ativado para partilha externa de dados. Para mais informações, consulte Criar uma partilha externa de dados.
Configure as definições de administrador no Microsoft Fabric para que a definição esteja ativada para principais de serviço que podem chamar APIs públicas do Fabric. Para obter mais informações, consulte os principais de serviço podem chamar APIs públicas do Fabric.
Adicione a identidade da plataforma Sentinel, prefixada com
msg-resources-, como membro do Espaço de Trabalho no lakehouse do qual pretende federar tabelas. Para obter mais informações, veja Conceder acesso a áreas de trabalho.
Para configurar a instância do conector Fabric:
Na página Federação de dados>Catálogo, selecione a linha Microsoft Fabric.
No painel lateral, selecione Ligar um conector.
Insira as seguintes informações:
Campo Descrição Nome da instância Um nome amigável para esta instância do conector. Este nome de instância é acrescentado às tabelas representadas no lago de dados provenientes desta instância. ID da área de trabalho do Fabric ID da área de trabalho do Fabric a federar. Quando navega até à área de trabalho do Fabric ou ao Lakehouse, o ID da área de trabalho está no URL após /groups/ID da tabela Lakehouse ID da tabela Fabric Lakehouse a federar. Quando navega até ao lakehouse do Fabric, o ID do lakehouse é apresentado no URL após /lakehouses/.Selecione Seguinte.
Selecione as tabelas que pretende federar.
Selecione Seguinte.
Reveja a configuração de destino de federação.
Selecione Ligar para criar a instância de ligação.
Verificar tabelas da instância do conector
Depois de criar uma instância do conector, verifique se as tabelas federadas estão disponíveis no Microsoft Sentinel.
- Navegue para Microsoft Sentinel > Tabelas de Configuração>.
- Filtre por Tipo Federado para ver todas as tabelas federadas.
- Pesquise pelo nome da instância do conetor.
- As tabelas da instância do conector são listadas com o respetivo nome seguido de
_instance name. Por exemplo, se o nome da instância do conector de dados eraGlobalHRDatae a tabela se chamavahrlogs, o nome da tabela é apresentado comohrlogs_GlobalHRData. - Selecione uma tabela na lista para abrir o painel de detalhes.
- Selecione o separador Descrição geral para ver o tipo de tabela e o fornecedor de federação.
- Selecione o separador Origem de dados para ver o fornecedor de dados da instância do conector e o produto de origem da tabela. Selecionar o nome da instância do conector leva-o para essa instância em Os Meus Conectores nos Conectores de Dados.
- Selecione o separador Esquema para ver o esquema da tabela.
- No separador Esquema , selecione Atualizar para atualizar o esquema de tabela associado à tabela federada.
Gerir instâncias do conector
Para modificar ou eliminar uma instância do conector:
- Navegue até Federação de dados>página Os meus conectores.
- Selecione a instância do conector que pretende gerir.
- No painel de detalhes, utilize as opções disponíveis para:
- Editar definições de ligação
- Adicionar ou remover tabelas federadas
- Eliminar a instância do conector
Nota
As instâncias de ligação do Microsoft Fabric não suportam a edição. Pode criar uma nova ligação federada para adicionar mais tabelas ou pode eliminar a instância de ligação do Fabric e recriá-la com o mesmo nome de instância, mas com um conjunto diferente de tabelas selecionadas.
Resolução de Problemas
Utilize as verificações seguintes para diagnosticar problemas comuns na configuração e operação do conector de dados federados.
Falha na ligação
Verifique se a identidade gerida da plataforma Sentinel prefixada por
msg-resources-tem as permissões corretas na Azure Key Vault.Se a origem da ligação for o Azure Databricks ou o Azure Data Lake Storage Gen2, certifique-se de que o segredo do Key Vault contém o segredo do cliente correto para o principal de serviço.
Se a sua fonte de ligação for o Azure Databricks, confirme que o destino usa o tipo de espaço de trabalho híbrido e que o acesso externo a dados foi ativado para o espaço de trabalho.
A rede Key Vault tem de ser definida como Permitir acesso público a partir de todas as redes durante a configuração do conector, que é a configuração predefinida do Key Vault. Pode ser alterado após a criação ou edição do conector.
Confirme que a origem de dados externa está acessível publicamente.
Verifique se o principal de serviço tem as permissões adequadas na origem de dados de destino para Azure Databricks e ADLS.
Se a origem de dados de destino for o Fabric, verifique se a identidade prefixada
msg-resources-do Microsoft Sentinel recebeu a permissão de Membro do Espaço de Trabalho.Verifique se não tem mais de 100 instâncias de ligação.
Nota
O ADLS e o Azure Databricks utilizam uma instância de ligação por ligação federada. O Fabric pode usar mais instâncias por ligação federada. No Fabric, cada esquema de lakehouse na sua ligação federada conta para o limite de 100 instâncias.
As tabelas não aparecem
- Verifique se o principal de serviço tem acesso de leitura às tabelas de destino do ADLS e do Azure Databricks e se o principal de serviço está no mesmo inquilino que estas origens de dados.
- Verifique se as tabelas alvo estão em formato delta parquet.
- No Databricks, certifique-se de que concedeu ao principal de serviço tanto o conjunto predefinido de privilégios integrado “Data Reader” como a permissão “External Use Schema”.
- Para o ADLS Gen2, confirme que a função Leitor de Dados do Blob de Armazenamento está atribuída ao principal de serviço.
Problemas de desempenho de consultas
- Considere o tamanho dos dados que estão a ser consultados a partir de origens externas.
- Otimize as consultas para filtrar dados mais cedo.
- Verifique a conectividade de rede entre Sentinel e a origem externa.