Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Sentinel está disponível no portal Microsoft Defender. Não precisas do Microsoft Defender XDR nem de uma licença E5. Quando usa o Microsoft Sentinel com Defender XDR no portal Defender, obtém gestão partilhada de incidentes e caça avançada. Pode reduzir a troca de ferramentas e realizar investigações mais rápidas e focadas.
Este artigo guia-o como ligar um espaço de trabalho Microsoft Sentinel ao portal Defender, incluindo pré-requisitos, passos de integração e funcionalidades disponíveis. Siga estes passos se os seus espaços de trabalho ainda não estiverem ligados ao portal Defender. Em muitos casos, os clientes que integram o Microsoft Sentinel após 1 de julho de 2025 são automaticamente integrados no portal do Defender.
Para mais informações, consulte:
- O que são operações de segurança unificadas?
- Microsoft Sentinel no portal do Microsoft Defender
- Microsoft Defender XDR integração com Microsoft Sentinel
Pré-requisitos
Antes de começar, reveja a seguinte documentação de funcionalidades para compreender as alterações e limitações do produto.
- Microsoft Sentinel no portal do Microsoft Defender
- Pesquisa avançada no portal do Microsoft Defender
- Alertas, incidentes e correlação no Microsoft Defender XDR
- Automatização do Microsoft Sentinel no portal do Defender
O portal Microsoft Defender suporta um único inquilino Microsoft Entra e a ligação a uma área de trabalho primária e a várias áreas de trabalho secundárias. Se tiver apenas uma área de trabalho quando integrar Microsoft Sentinel, essa área de trabalho é designada como a área de trabalho principal. Para obter mais informações, veja Várias áreas de trabalho Microsoft Sentinel no portal do Defender. No contexto deste artigo, uma área de trabalho é uma área de trabalho do Log Analytics com Microsoft Sentinel ativada.
pré-requisitos do Microsoft Sentinel
Para integrar e utilizar Microsoft Sentinel no portal do Defender para uma única área de trabalho, precisa dos seguintes recursos e acesso:
Uma área de trabalho do Log Analytics que tem Microsoft Sentinel ativada
Uma conta Azure com as funções adequadas para integrar, utilizar e criar pedidos de suporte para Microsoft Sentinel no portal do Defender. Não verá áreas de trabalho no portal do Defender para integrar, onde não tem as permissões necessárias.
A tabela seguinte mostra algumas das principais funções necessárias para uma única configuração da área de trabalho. Para obter permissões relacionadas com várias áreas de trabalho, veja Permissões para gerir áreas de trabalho e ver dados da área de trabalho.
Para a configuração inicial, a atribuição da função Proprietário tem de ser incondicional ao nível da subscrição.
| Tarefa | Função incorporada do Microsoft Entra ou do Azure necessária | Âmbito |
|---|---|---|
| Integrar Microsoft Sentinel no portal do Defender1 | Pelo menos um Administrador de Segurança no Microsoft Entra ID Proprietário (atribuição incondicional de funções) OU Administrador de Acesso de Utilizadores e Contribuidor de Microsoft Sentinel |
Tenant - Subscrição para a função de Proprietário |
| Ver Microsoft Sentinel no portal do Defender | Leitor Microsoft Sentinel | Subscrição, grupo de recursos ou recurso de área de trabalho |
| Consultar as tabelas de dados do Microsoft Sentinel ou ver incidentes |
Microsoft Sentinel Reader ou uma função com as seguintes ações: - Microsoft.OperationalInsights/workspaces/read - Microsoft.OperationalInsights/workspaces/query/read - Microsoft.SecurityInsights/Incidents/read - Microsoft.SecurityInsights/incidents/comments/read - Microsoft.SecurityInsights/incidents/relations/read - Microsoft.SecurityInsights/incidents/tasks/read |
Subscrição, grupo de recursos ou recurso de área de trabalho |
| Tomar medidas de investigação sobre incidentes |
Microsoft Sentinel Contributor ou uma função com as seguintes ações: - Microsoft.OperationalInsights/workspaces/read - Microsoft.OperationalInsights/workspaces/query/read - Microsoft.SecurityInsights/incidents/read - Microsoft.SecurityInsights/incidents/write - Microsoft.SecurityInsights/incidents/comments/read - Microsoft.SecurityInsights/incidents/comments/write - Microsoft.SecurityInsights/incidents/relations/read - Microsoft.SecurityInsights/incidents/relations/write - Microsoft.SecurityInsights/incidents/tasks/read - Microsoft.SecurityInsights/incidents/tasks/write |
Subscrição, grupo de recursos ou recurso de área de trabalho |
| Criar um pedido de suporte |
Proprietário ou Contribuidor ou Contribuidor do pedido de suporte ou uma função personalizada com Microsoft.Support/* |
Subscrição |
1 Se o seu inquilino tiver exatamente uma área de trabalho com Microsoft Sentinel ativada, utilize as permissões listadas na tabela. Se o seu inquilino tiver mais do que uma área de trabalho com Microsoft Sentinel ativada, também tem de ser, pelo menos, um Administrador de segurança no Microsoft Entra ID.
Se estiver a trabalhar com vários inquilinos, tenha em atenção que os privilégios granulares de administração delegada (GDAP) com Azure Lighthouse não são suportados para dados do Microsoft Sentinel no portal do Defender. Em vez disso, utilize a autenticação B2B do Microsoft Entra. Para obter mais informações, consulte Configurar a gestão multilocatário do Microsoft Defender.
Depois de ligar o Microsoft Sentinel ao portal do Defender, as permissões existentes do Azure de controlo de acesso baseado em funções (RBAC) permitem-lhe trabalhar com as funcionalidades do Microsoft Sentinel às quais tem acesso. Continue a gerir funções e permissões para os utilizadores Microsoft Sentinel a partir do portal do Azure, uma vez que quaisquer alterações de RBAC Azure são refletidas no portal do Defender.
Para obter mais informações, veja Funções e permissões no Microsoft Sentinel e Gerir o acesso ao Microsoft Sentinel dados por recurso.
Importante
A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização.
Pré-requisitos das operações de segurança unificadas
Para unificar Microsoft Defender XDR e Microsoft Sentinel operações de segurança no portal do Defender, tem de ter os seguintes recursos e acesso:
- Licenciamento para Defender XDR, conforme descrito nos pré-requisitos do Microsoft Defender XDR
- A conta do Defender XDR pertence ao mesmo tenant do Microsoft Entra ao qual o Microsoft Sentinel está associado
- Acesso a Microsoft Defender XDR no portal do Defender, conforme descrito em Microsoft Defender XDR pré-requisitos
Se aplicável, cumpra estes pré-requisitos específicos de serviço para operações de segurança unificadas:
| Serviço | Pré-requisito |
|---|---|
| Gestão do Risco Interno do Microsoft Purview | Se a sua organização utilizar Gestão do risco interno do Microsoft Purview, integre esses dados ao ativar o conector de dados Microsoft 365 Insider Risk Management na sua área de trabalho principal para Microsoft Sentinel. Desative esse conector em quaisquer áreas de trabalho secundárias do Microsoft Sentinel que planeie integrar no portal do Defender. - Instale a solução Gestão do risco interno do Microsoft Purview a partir do Hub de conteúdos na área de trabalho principal. - Configurar o conector de dados. Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel. |
| Microsoft Defender para a Cloud | Para transmitir incidentes do Defender para a Cloud correlacionados entre todas as subscrições do tenant para o workspace principal do Microsoft Sentinel: - Ligue o conector de dados do Microsoft Defender para a Cloud baseado no inquilino (Pré-visualização) no espaço de trabalho principal. - Desconecte o conector de alertas do Microsoft Defender para a Cloud baseado em subscrição (Legado) de todos os espaços de trabalho no inquilino. Se não quiser transmitir em fluxo dados de tenant correlacionados do Defender para a Cloud para a área de trabalho principal, continue a utilizar o conector Microsoft Defender para a Cloud baseado em subscrição (Legado) nas suas áreas de trabalho. Para obter mais informações, veja Ingerir Microsoft Defender para incidentes na Cloud com Microsoft Defender XDR integração. |
Integrar Microsoft Sentinel
Este procedimento descreve como integrar uma área de trabalho ativada por Microsoft Sentinel no portal do Defender.
- Aceda ao portal Microsoft Defender e inicie sessão.
- SelecioneDefinições> do Sistema>Microsoft Sentinel>Ligar uma área de trabalho.
- Selecione as áreas de trabalho que pretende ligar e selecione Seguinte.
- Selecione a área de trabalho Principal.
- Leia e compreenda as alterações no produto associadas à ligação do seu espaço de trabalho.
- Selecione Ligar.
Depois de o seu espaço de trabalho estar ligado, o banner na página Home mostra que o seu ambiente está pronto. A Home page é atualizada com novas secções que incluem métricas de Microsoft Sentinel, como o número de conectores de dados e regras de automatização.
Explore as funcionalidades do Microsoft Sentinel no portal do Microsoft Defender
Depois de ligares o teu espaço de trabalho, o Microsoft Sentinel aparece no painel de navegação do lado esquerdo. Se o Defender XDR estiver ativado, páginas comoHome, Incidents e Advanced Hunting mostram dados combinados do Microsoft Sentinel e Defender XDR. Sem o Defender XDR, essas páginas mostram apenas dados do Microsoft Sentinel. Para obter mais informações, consulte Microsoft Sentinel no portal do Microsoft Defender.
Muitas funcionalidades do Microsoft Sentinel estão integradas no portal Defender. Para as funcionalidades integradas listadas na tabela seguinte, a experiência é semelhante à do portal Azure. Use os artigos na tabela seguinte para começar. Quando usar os artigos ligados, comece pelo portal Defender em vez do portal Azure.
Encontre as definições do Microsoft Sentinel no portal do Defender em Sistema>Definições>Microsoft Sentinel.
Alterar a área de trabalho primária
Só pode ter uma área de trabalho principal ligada ao portal do Defender de cada vez. No entanto, pode alterar a área de trabalho principal.
- No portal do Defender, aceda a Sistema>Definições>Microsoft Sentinel>Áreas de trabalho.
- Selecione o nome da área de trabalho que pretende tornar primária.
- Selecione Definir como principal.
- Leia e compreenda as alterações do produto associadas à alteração da área de trabalho primária.
- Selecione Confirmar e continue.
Quando muda a área de trabalho primária para Microsoft Sentinel, o conector Defender XDR é ligado ao novo principal e desligado automaticamente do antigo. Para obter mais informações, veja Várias áreas de trabalho Microsoft Sentinel no portal do Defender.
Remover o Microsoft Sentinel
Warning
Se o seu espaço de trabalho tiver o conector Microsoft Defender XDR configurado, desligar o espaço de trabalho do portal Defender também desliga o conector Microsoft Defender XDR. Certifique-se de restabelecer a ligação do conector do Microsoft Defender XDR se quiser voltar a receber os incidentes do Defender XDR no Microsoft Sentinel.
Para desligar um espaço de trabalho do portal Defender, desligue o espaço de trabalho das definições do Microsoft Sentinel.
Aceda ao portal Microsoft Defender e inicie sessão.
No portal do Defender, em Sistema, selecione Definições>Microsoft Sentinel.
Na página Áreas de trabalho , selecione a área de trabalho ligada e Desligar área de trabalho.
Indique um motivo pelo qual está a desligar a área de trabalho.
Confirme a sua seleção.
Quando a área de trabalho estiver desligada, a secção Microsoft Sentinel é removida da navegação do lado esquerdo do portal do Defender. Os dados de Microsoft Sentinel já não estão incluídos na Home page.
Se quiseres ligar um espaço de trabalho diferente, na página de Espaços de Trabalho , seleciona Ligar um espaço de trabalho e depois escolhe o espaço de trabalho que queres ligar.