Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Neste início rápido, irá ativar Microsoft Sentinel e instalar uma solução a partir do hub de conteúdos. Em seguida, irá configurar um conector de dados para começar a ingerir dados no Microsoft Sentinel. Antes de começar, certifique-se de que cumpre os pré-requisitos, incluindo uma subscrição ativa do Azure e as permissões necessárias.
O Microsoft Sentinel inclui muitos conectores de dados para produtos Microsoft, como o conector de serviço para serviço do Microsoft Defender XDR. Também pode ativar conectores incorporados para produtos não Microsoft, como o Syslog ou o Common Event Format (CEF). Neste arranque rápido, irá utilizar o conector de dados Azure Activity, que está disponível na solução Azure Activity para o Microsoft Sentinel.
Para aderir ao Microsoft Sentinel através da API, consulte a versão mais recente suportada de Estados de integração do Sentinel.
Pré-requisitos
Subscrição Ativa do Azure: Se não tiver, crie uma conta gratuita no Azure antes de começar.
Permissões:
Para ativar Microsoft Sentinel, precisa de permissões de contribuidor para a subscrição na qual reside a área de trabalho Microsoft Sentinel.
Para utilizar o Microsoft Sentinel, precisa das permissões Contribuidor do Microsoft Sentinel ou Leitor do Microsoft Sentinel sobre o grupo de recursos ao qual a área de trabalho pertence.
Para instalar ou gerir soluções no hub de conteúdo, precisa da função de Contribuidor do Microsoft Sentinel no grupo de recursos ao qual pertence o espaço de trabalho.
Se for um novo cliente Microsoft Sentinel e tiver permissões de proprietário de uma subscrição ou administrador de acesso de utilizador, a área de trabalho é automaticamente integrada no portal do Defender. Os utilizadores dessas áreas de trabalho utilizam apenas Microsoft Sentinel no portal do Defender.
O Microsoft Sentinel é um serviço pago: Consulte as opções de preços do Microsoft Sentinel e a página de preços do Microsoft Sentinel.
Antes de implementar Microsoft Sentinel num ambiente de produção, reveja as atividades de pré-implementação e os pré-requisitos para implementar Microsoft Sentinel.
Criar uma área de trabalho do Log Analytics
Microsoft Sentinel tem de ser adicionado a uma área de trabalho. Se já tem um espaço de trabalho Log Analytics, vá para Adicionar Microsoft Sentinel ao seu espaço de trabalho Log Analytics. Se ainda não tem um espaço de trabalho de Log Analytics, crie um utilizando o procedimento seguinte nesta secção. Para uma explicação mais detalhada, veja Criar um espaço de trabalho de Log Analytics. Para obter mais informações sobre as áreas de trabalho do Log Analytics, consulte Conceber a implementação dos Registos do Azure Monitor.
O seu espaço de trabalho do Log Analytics pode ter um período de retenção predefinido de 30 dias nos escalões de preços antigos. Para garantir que pode utilizar todas as funcionalidades e recursos do Microsoft Sentinel, aumente o período de retenção para 90 dias. Configure a retenção de dados e as políticas de arquivo nos Registos do Azure Monitor.
Inicie sessão no portal do Azure.
Procure e selecione Microsoft Sentinel.
Selecione Criar.
Selecione Criar uma nova área de trabalho.
Em Subscrição>Grupo de recursos, selecione Criar novo. Introduza um nome para o grupo de recursos e selecione OK.
Dê um nome ao espaço de trabalho e selecione uma região, em seguida, selecione Rever + criar. (Ver disponibilidade regional do Log Analytics.)
Após a validação ter passado, selecione Criar. Aguarde até que a implementação esteja concluída.
Adicionar Microsoft Sentinel à área de trabalho do Log Analytics
Para adicionar o Microsoft Sentinel a um espaço de trabalho Log Analytics existente, execute os seguintes passos:
Na portal do Azure, procure e selecione Microsoft Sentinel.
Selecione Criar.
Selecione a área de trabalho que pretende utilizar e selecione Adicionar. Pode executar Microsoft Sentinel em mais do que uma área de trabalho, mas os dados estão isolados numa única área de trabalho.
- As áreas de trabalho predefinidas criadas pelo Microsoft Defender para a Cloud não são apresentadas na lista. Não pode instalar Microsoft Sentinel nestas áreas de trabalho.
- Depois de implementada numa área de trabalho, Microsoft Sentinel não suporta mover essa área de trabalho para outro grupo de recursos ou subscrição.
Nota
Se a área de trabalho não estiver automaticamente integrada no portal do Defender, recomendamos a integração para uma experiência unificada na gestão de operações de segurança (SecOps) em Microsoft Sentinel e noutros serviços de segurança da Microsoft. Para obter mais informações, veja Integrar Microsoft Sentinel no portal do Defender.
Se o seu espaço de trabalho for automaticamente incorporado, ou se decidir integrá-lo agora, pode continuar com Instalar uma solução a partir do hub de conteúdo e Configurar o conector de dados a partir do portal Defender. Se esta for a primeira vez que utiliza o portal do Defender, haverá um atraso de alguns minutos enquanto o processo é concluído.
Aceder Microsoft Sentinel no portal do Defender
Para aceder ao Microsoft Sentinel no portal Defender:
Inicie sessão no portal do Defender.
Quando aceder ao portal do Defender pela primeira vez, demorará algum tempo a aprovisionar o seu inquilino.
Depois de aprovisionado, verá Microsoft Sentinel disponível no painel de navegação, com nós do Microsoft Sentinel aninhados no mesmo. Por exemplo:
Desloque-se para baixo no painel de navegação e selecione Definições > Microsoft Sentinel > Áreas de trabalho para ver as áreas de trabalho integradas no portal do Defender e disponíveis para si.
O portal do Defender suporta várias áreas de trabalho, com uma área de trabalho a funcionar como a área de trabalho principal por inquilino. Para obter mais informações, consulte Vários espaços de trabalho do Microsoft Sentinel no portal do Defender e gestão multicliente do Microsoft Defender.
Instalar uma solução a partir do hub de conteúdos
O hub de conteúdos no Microsoft Sentinel é a localização centralizada para detetar e gerir conteúdo inicial, incluindo conectores de dados. Para este início rápido, instale a solução para a Atividade Azure.
No Microsoft Sentinel, navegue para a página Hub de conteúdos e localize e selecione a solução atividade Azure.
No painel de detalhes da solução no lado, selecione Instalar.
Configurar o conector de dados Azure Activity
Microsoft Sentinel ingere dados de serviços e aplicações ao ligar ao serviço e reencaminhar os eventos e registos para Microsoft Sentinel. Neste arranque rápido, instale o conector de dados para encaminhar os dados do Azure Activity para o Microsoft Sentinel.
No Microsoft Sentinel, selecione Configuração>Conectores de dados e procure e selecione o conector de dados Azure Activity.
No painel de detalhes do conector, selecione Abrir página do conector. Use as instruções na página do conector Azure Activity para configurar o conector de dados.
Selecione Inicie o Assistente de Atribuição do Azure Policy.
No separador Informações Básicas, defina o Âmbito para a subscrição e o grupo de recursos que tem atividade a enviar para Microsoft Sentinel. Por exemplo, selecione a subscrição que contém a sua instância de Microsoft Sentinel.
Selecione o separador Parâmetros e defina a área de trabalho principal do Log Analytics. Esta deve ser a área de trabalho onde Microsoft Sentinel está instalada.
Selecione Rever e criar e Criar.
Gerar dados de atividade
Vamos gerar alguns dados de atividade ao ativar uma regra que foi incluída na solução de Atividade do Azure para Microsoft Sentinel. Este passo também mostra como gerir conteúdos no hub de conteúdos.
No Microsoft Sentinel, selecione Hub de conteúdos e procure e selecione Modelo de regra de implementação de Recursos Suspeitos na solução atividade do Azure.
No painel de detalhes, selecione Criar regra para criar uma nova regra com o Assistente de regras de análise.
Na página assistente de regras do Analytics - Criar uma nova regra agendada, altere o Estado para Ativado.
Nos separadores Geral, Definir a lógica da regra, Definições de incidentes e Resposta automática, deixe os valores predefinidos como estão.
No separador Rever e criar , selecione Criar.
Ver dados ingeridos em Microsoft Sentinel
Agora que ativou o conector de dados Azure Activity e gerou alguns dados de atividade, vamos ver os dados de atividade adicionados ao espaço de trabalho.
No Microsoft Sentinel, selecione Configuração>Conectores de dados e procure e selecione o conector de dados Azure Activity.
No painel de detalhes do conector, selecione Abrir página do conector.
Reveja o Estado do conector de dados. Deve estar ligado.
Selecione um separador para continuar, consoante o portal que estiver a utilizar:
Selecione Aceder ao Log Analytics para abrir a página Pesquisa avançada.
Na parte superior do painel, junto ao separador Nova consulta , selecione o + separador para adicionar uma nova consulta.
Execute a seguinte consulta para visualizar a data da atividade importada para o espaço de trabalho:
AzureActivity
Por exemplo:
Resumo
Neste início rápido, ativou Microsoft Sentinel e instalou uma solução a partir do hub de conteúdos. Em seguida, configure um conector de dados para começar a ingerir dados no Microsoft Sentinel. Também verificou que os dados estão a ser ingeridos ao visualizar os dados no espaço de trabalho.
Se for um novo cliente que foi automaticamente integrado no portal do Defender, os seus utilizadores acederão apenas a Microsoft Sentinel no portal do Defender. Ao utilizar a documentação do Microsoft Sentinel, certifique-se de selecionar a versão da documentação do portal do Defender.