Ligar Microsoft Sentinel ao portal do Microsoft Defender

O Microsoft Sentinel está disponível no portal Microsoft Defender. Não precisas do Microsoft Defender XDR nem de uma licença E5. Quando usa o Microsoft Sentinel com Defender XDR no portal Defender, obtém gestão partilhada de incidentes e caça avançada. Pode reduzir a troca de ferramentas e realizar investigações mais rápidas e focadas.

Este artigo guia-o como ligar um espaço de trabalho Microsoft Sentinel ao portal Defender, incluindo pré-requisitos, passos de integração e funcionalidades disponíveis. Siga estes passos se os seus espaços de trabalho ainda não estiverem ligados ao portal Defender. Em muitos casos, os clientes que integram o Microsoft Sentinel após 1 de julho de 2025 são automaticamente integrados no portal do Defender.

Para mais informações, consulte:

Pré-requisitos

Antes de começar, reveja a seguinte documentação de funcionalidades para compreender as alterações e limitações do produto.

O portal Microsoft Defender suporta um único inquilino Microsoft Entra e a ligação a uma área de trabalho primária e a várias áreas de trabalho secundárias. Se tiver apenas uma área de trabalho quando integrar Microsoft Sentinel, essa área de trabalho é designada como a área de trabalho principal. Para obter mais informações, veja Várias áreas de trabalho Microsoft Sentinel no portal do Defender. No contexto deste artigo, uma área de trabalho é uma área de trabalho do Log Analytics com Microsoft Sentinel ativada.

pré-requisitos do Microsoft Sentinel

Para integrar e utilizar Microsoft Sentinel no portal do Defender para uma única área de trabalho, precisa dos seguintes recursos e acesso:

  • Uma área de trabalho do Log Analytics que tem Microsoft Sentinel ativada

  • Uma conta Azure com as funções adequadas para integrar, utilizar e criar pedidos de suporte para Microsoft Sentinel no portal do Defender. Não verá áreas de trabalho no portal do Defender para integrar, onde não tem as permissões necessárias.

A tabela seguinte mostra algumas das principais funções necessárias para uma única configuração da área de trabalho. Para obter permissões relacionadas com várias áreas de trabalho, veja Permissões para gerir áreas de trabalho e ver dados da área de trabalho.

Para a configuração inicial, a atribuição da função Proprietário tem de ser incondicional ao nível da subscrição.

Captura de ecrã do Azure que mostra Adicionar condições de atribuição de funções, com Owner definido como Permitir que o utilizador atribua todas as funções (altamente privilegiado).

Tarefa Função incorporada do Microsoft Entra ou do Azure necessária Âmbito
Integrar Microsoft Sentinel no portal do Defender1 Pelo menos um Administrador de Segurança no Microsoft Entra ID

Proprietário (atribuição incondicional de funções)
OU
Administrador de Acesso de Utilizadores e Contribuidor de Microsoft Sentinel
Tenant


- Subscrição para a função de Proprietário
Ver Microsoft Sentinel no portal do Defender Leitor Microsoft Sentinel Subscrição, grupo de recursos ou recurso de área de trabalho
Consultar as tabelas de dados do Microsoft Sentinel ou ver incidentes Microsoft Sentinel Reader ou uma função com as seguintes ações:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/Incidents/read
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/tasks/read
Subscrição, grupo de recursos ou recurso de área de trabalho
Tomar medidas de investigação sobre incidentes Microsoft Sentinel Contributor ou uma função com as seguintes ações:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/incidents/read
- Microsoft.SecurityInsights/incidents/write
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/comments/write
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/relations/write
- Microsoft.SecurityInsights/incidents/tasks/read
- Microsoft.SecurityInsights/incidents/tasks/write
Subscrição, grupo de recursos ou recurso de área de trabalho
Criar um pedido de suporte Proprietário ou
Contribuidor ou
Contribuidor do pedido de suporte ou uma função personalizada com Microsoft.Support/*
Subscrição

1 Se o seu inquilino tiver exatamente uma área de trabalho com Microsoft Sentinel ativada, utilize as permissões listadas na tabela. Se o seu inquilino tiver mais do que uma área de trabalho com Microsoft Sentinel ativada, também tem de ser, pelo menos, um Administrador de segurança no Microsoft Entra ID.

Se estiver a trabalhar com vários inquilinos, tenha em atenção que os privilégios granulares de administração delegada (GDAP) com Azure Lighthouse não são suportados para dados do Microsoft Sentinel no portal do Defender. Em vez disso, utilize a autenticação B2B do Microsoft Entra. Para obter mais informações, consulte Configurar a gestão multilocatário do Microsoft Defender.

Depois de ligar o Microsoft Sentinel ao portal do Defender, as permissões existentes do Azure de controlo de acesso baseado em funções (RBAC) permitem-lhe trabalhar com as funcionalidades do Microsoft Sentinel às quais tem acesso. Continue a gerir funções e permissões para os utilizadores Microsoft Sentinel a partir do portal do Azure, uma vez que quaisquer alterações de RBAC Azure são refletidas no portal do Defender.

Para obter mais informações, veja Funções e permissões no Microsoft Sentinel e Gerir o acesso ao Microsoft Sentinel dados por recurso.

Importante

A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização.

Pré-requisitos das operações de segurança unificadas

Para unificar Microsoft Defender XDR e Microsoft Sentinel operações de segurança no portal do Defender, tem de ter os seguintes recursos e acesso:

Se aplicável, cumpra estes pré-requisitos específicos de serviço para operações de segurança unificadas:

Serviço Pré-requisito
Gestão do Risco Interno do Microsoft Purview Se a sua organização utilizar Gestão do risco interno do Microsoft Purview, integre esses dados ao ativar o conector de dados Microsoft 365 Insider Risk Management na sua área de trabalho principal para Microsoft Sentinel. Desative esse conector em quaisquer áreas de trabalho secundárias do Microsoft Sentinel que planeie integrar no portal do Defender.

- Instale a solução Gestão do risco interno do Microsoft Purview a partir do Hub de conteúdos na área de trabalho principal.
- Configurar o conector de dados.

Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel.
Microsoft Defender para a Cloud Para transmitir incidentes do Defender para a Cloud correlacionados entre todas as subscrições do tenant para o workspace principal do Microsoft Sentinel:

- Ligue o conector de dados do Microsoft Defender para a Cloud baseado no inquilino (Pré-visualização) no espaço de trabalho principal.
- Desconecte o conector de alertas do Microsoft Defender para a Cloud baseado em subscrição (Legado) de todos os espaços de trabalho no inquilino.

Se não quiser transmitir em fluxo dados de tenant correlacionados do Defender para a Cloud para a área de trabalho principal, continue a utilizar o conector Microsoft Defender para a Cloud baseado em subscrição (Legado) nas suas áreas de trabalho. Para obter mais informações, veja Ingerir Microsoft Defender para incidentes na Cloud com Microsoft Defender XDR integração.

Integrar Microsoft Sentinel

Este procedimento descreve como integrar uma área de trabalho ativada por Microsoft Sentinel no portal do Defender.

  1. Aceda ao portal Microsoft Defender e inicie sessão.
  2. SelecioneDefinições> do Sistema>Microsoft Sentinel>Ligar uma área de trabalho.
  3. Selecione as áreas de trabalho que pretende ligar e selecione Seguinte.
  4. Selecione a área de trabalho Principal.
  5. Leia e compreenda as alterações no produto associadas à ligação do seu espaço de trabalho.
  6. Selecione Ligar.

Depois de o seu espaço de trabalho estar ligado, o banner na página Home mostra que o seu ambiente está pronto. A Home page é atualizada com novas secções que incluem métricas de Microsoft Sentinel, como o número de conectores de dados e regras de automatização.

Explore as funcionalidades do Microsoft Sentinel no portal do Microsoft Defender

Depois de ligares o teu espaço de trabalho, o Microsoft Sentinel aparece no painel de navegação do lado esquerdo. Se o Defender XDR estiver ativado, páginas comoHome, Incidents e Advanced Hunting mostram dados combinados do Microsoft Sentinel e Defender XDR. Sem o Defender XDR, essas páginas mostram apenas dados do Microsoft Sentinel. Para obter mais informações, consulte Microsoft Sentinel no portal do Microsoft Defender.

Muitas funcionalidades do Microsoft Sentinel estão integradas no portal Defender. Para as funcionalidades integradas listadas na tabela seguinte, a experiência é semelhante à do portal Azure. Use os artigos na tabela seguinte para começar. Quando usar os artigos ligados, comece pelo portal Defender em vez do portal Azure.

Categoria de funcionalidades Ligações
Pesquisar - Procurar em intervalos de tempo longos em grandes conjuntos de dados
- Restaurar registos arquivados a partir da pesquisa
Gestão de ameaças - Visualize e monitorize os seus dados com livros de trabalho
- Conduzir investigação de ameaças ponto a ponto com Hunts
- Utilize marcadores de caça para investigações de dados
- Utilizar a pesquisa de ameaças Livestream no Microsoft Sentinel para detetar ameaças
- Investigar ameaças de segurança com blocos de notas do Jupyter
- Adicionar indicadores em massa às informações sobre ameaças do Microsoft Sentinel a partir de um ficheiro CSV ou JSON
- Trabalhar com indicadores de ameaças no Microsoft Sentinel
- Compreender a cobertura de segurança pela arquitetura MITRE ATT&CK
Gestão de conteúdos - Detetar e gerir Microsoft Sentinel conteúdo inicial
- Catálogo de conteúdos do Microsoft Sentinel
- Implementar conteúdo personalizado a partir do seu repositório
Configuração - Localizar o conector de dados Microsoft Sentinel
- Criar regras de análise personalizadas para detetar ameaças
- Trabalhe com regras de análise para deteção quase em tempo real (NRT) no Microsoft Sentinel
- Criar listas de observação
- Gerir listas de observação no Microsoft Sentinel
- Criar regras de automatização
- Criar e personalizar playbooks do Microsoft Sentinel a partir de modelos de conteúdo
- Gerar playbooks usando IA

Encontre as definições do Microsoft Sentinel no portal do Defender em Sistema>Definições>Microsoft Sentinel.

Alterar a área de trabalho primária

Só pode ter uma área de trabalho principal ligada ao portal do Defender de cada vez. No entanto, pode alterar a área de trabalho principal.

  1. No portal do Defender, aceda a Sistema>Definições>Microsoft Sentinel>Áreas de trabalho.
  2. Selecione o nome da área de trabalho que pretende tornar primária.
  3. Selecione Definir como principal.
  4. Leia e compreenda as alterações do produto associadas à alteração da área de trabalho primária.
  5. Selecione Confirmar e continue.

Quando muda a área de trabalho primária para Microsoft Sentinel, o conector Defender XDR é ligado ao novo principal e desligado automaticamente do antigo. Para obter mais informações, veja Várias áreas de trabalho Microsoft Sentinel no portal do Defender.

Remover o Microsoft Sentinel

Warning

Se o seu espaço de trabalho tiver o conector Microsoft Defender XDR configurado, desligar o espaço de trabalho do portal Defender também desliga o conector Microsoft Defender XDR. Certifique-se de restabelecer a ligação do conector do Microsoft Defender XDR se quiser voltar a receber os incidentes do Defender XDR no Microsoft Sentinel.

Para desligar um espaço de trabalho do portal Defender, desligue o espaço de trabalho das definições do Microsoft Sentinel.

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. No portal do Defender, em Sistema, selecione Definições>Microsoft Sentinel.

  3. Na página Áreas de trabalho , selecione a área de trabalho ligada e Desligar área de trabalho.

  4. Indique um motivo pelo qual está a desligar a área de trabalho.

  5. Confirme a sua seleção.

    Quando a área de trabalho estiver desligada, a secção Microsoft Sentinel é removida da navegação do lado esquerdo do portal do Defender. Os dados de Microsoft Sentinel já não estão incluídos na Home page.

Se quiseres ligar um espaço de trabalho diferente, na página de Espaços de Trabalho , seleciona Ligar um espaço de trabalho e depois escolhe o espaço de trabalho que queres ligar.