Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las listas de seguimiento de Microsoft Sentinel le ayudan a correlacionar los datos de un origen de datos que proporciona con los eventos del entorno de Microsoft Sentinel. Por ejemplo, puede crear una lista de seguimiento con una lista de recursos de alto valor, empleados terminados o cuentas de servicio en su entorno.
Puede crear una lista de reproducción mediante cualquiera de los métodos siguientes:
- Carga de un archivo de lista de reproducción desde una carpeta local
- Carga de un archivo de lista de reproducción desde la cuenta de Azure Storage
- Crear una lista de seguimiento manualmente
Puede cargar archivos locales de hasta 3,8 MB. Un archivo de más de 3,8 MB y de hasta 500 MB se considera una lista de seguimiento grande. Para cargar una lista de reproducción grande, cargue el archivo en una cuenta de almacenamiento de Azure. Antes de crear una lista de reproducción, revise las limitaciones de las listas de reproducción.
Los datos de la tabla lista de seguimiento de Log Analytics se conservan durante 28 días.
Importante
Las características de las plantillas de lista de seguimiento, la capacidad de crear una lista de reproducción a partir de un archivo en Azure Storage y la capacidad de crear manualmente una lista de reproducción están actualmente en VERSIÓN PRELIMINAR. Los términos complementarios de Azure Preview incluyen términos legales adicionales que se aplican a Azure características que están en versión beta, versión preliminar o que aún no se han publicado en disponibilidad general.
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender. A partir de julio de 2025, muchos clientes nuevos son incorporados automáticamente y redirigidos al portal de Microsoft Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender. Para obtener más información, consulte Es hora de cambiar: retirada del portal de Azure de Microsoft Sentinel para una mayor seguridad.
Carga de una lista de reproducción desde una carpeta local
Tiene dos maneras de cargar un archivo CSV desde la máquina local para crear una lista de reproducción.
- Para un archivo de lista de reproducción que creó sin una plantilla de lista de reproducción: seleccione Agregar nuevo y escriba la información necesaria.
- Para un archivo de lista de reproducción creado a partir de una plantilla descargada de Microsoft Sentinel: vaya a la pestaña Plantillas de lista de reproducción (versión preliminar). Seleccione la opción Crear desde la plantilla. Azure precompleta el nombre, la descripción y el alias de la lista de seguimiento.
Carga de una lista de reproducción desde un archivo que ha creado
Si no usó una plantilla de lista de seguimiento para crear el archivo CSV de lista de seguimiento:
En el portal de Defender, vaya a Microsoft Sentinel>Configuración>de la lista de seguimiento.
Seleccione + Nuevo para abrir el Asistente para listas de seguimiento.
En la página General , escriba el nombre, la descripción y el alias de la lista de reproducción y, a continuación, seleccione Siguiente: Origen.
En la página Origen , use la información de la tabla siguiente para cargar los datos de la lista de reproducción y, a continuación, seleccione Siguiente: Revisar y crear.
Campo Descripción Tipo de origen Archivo local Tipo de archivo Archivo CSV con un encabezado (.csv) Número de líneas antes de la fila con encabezados Escriba el número de líneas antes de la fila de encabezado que se encuentra en el archivo de datos. Cargar archivo Arrastre y coloque el archivo de datos, o bien seleccione Buscar archivos y seleccione el archivo que se va a cargar. SearchKey Escriba el nombre de una columna de su lista de seguimiento que espera utilizar para unirla con otros datos o sobre la que se realicen búsquedas frecuentes. Por ejemplo, si la lista de inspección del servidor contiene nombres de países o regiones y sus respectivos códigos de país de dos letras, y espera usar los códigos de país a menudo para búsquedas o uniones, use la columna Code como clave de búsqueda. Nota:
Si el archivo CSV tiene más de 3,8 MB, debe usar las instrucciones para Crear una lista de reproducción grande a partir de un archivo en Azure Storage.
Revise la información, compruebe que es correcta y, a continuación, seleccione Crear.
Aparece una notificación una vez creada la lista de reproducción.
Puede que la lista de seguimiento tarde varios minutos en crearse y que los nuevos datos estén disponibles en las consultas.
Carga de una lista de reproducción creada a partir de una plantilla (versión preliminar)
Para crear una lista de seguimiento a partir de un archivo de plantilla de lista de seguimiento rellenado:
En el portal de Defender, vaya a Microsoft Sentinel>Configuración>de la lista de seguimiento.
Seleccione la pestaña Plantillas (versión preliminar).
Seleccione la plantilla adecuada de la lista para ver los detalles de la plantilla en el panel derecho.
Seleccione Crear desde plantilla para abrir el Asistente de lista de seguimiento.
En la página General , observe que los campos Nombre, Descripción y Alias son de solo lectura. Seleccione Siguiente: Origen.
En la página Origen , seleccione Examinar archivos y, a continuación, seleccione el archivo que creó a partir de la plantilla.
Seleccione Siguiente: Revisar y crear y, a continuación, seleccione Crear. Aparece una notificación una vez creada la lista de reproducción.
Puede que la lista de seguimiento tarde varios minutos en crearse y que los nuevos datos estén disponibles en las consultas.
Creación de una lista de reproducción grande a partir de un archivo en Azure Storage (versión preliminar)
Si tiene una lista de reproducción grande de hasta 500 MB, cargue el archivo de la lista de reproducción en la cuenta de almacenamiento de Azure. A continuación, cree una URL de firma de acceso compartido para que Microsoft Sentinel recupere los datos de la lista de seguimiento. Una dirección URL de firma de acceso compartido es un URI que contiene el URI del recurso y el token de firma de acceso compartido de un recurso como un archivo CSV en la cuenta de almacenamiento. Por último, cree la lista de seguimiento en el área de trabajo de Microsoft Sentinel con la dirección URL de SAS del archivo cargado.
Para obtener más información sobre las firmas de acceso compartido, consulte token de firma de acceso compartido de Azure Storage.
Paso 1: Carga de un archivo de lista de reproducción en Azure Storage
Para cargar un archivo de lista de reproducción grande en la cuenta de almacenamiento de Azure, use AzCopy o el Azure Portal.
- Si aún no tiene una cuenta de almacenamiento de Azure, cree una cuenta de almacenamiento. La cuenta de almacenamiento puede estar en un grupo de recursos o región diferente del área de trabajo en Microsoft Sentinel.
- Use AzCopy o el Azure Portal para cargar el archivo CSV con los datos de la lista de reproducción en la cuenta de almacenamiento.
Carga del archivo con AzCopy
Cargue archivos y directorios en Blob Storage mediante la utilidad de línea de comandos AzCopy v10. Para más información, consulte Carga de archivos en Azure Blob Storage mediante AzCopy.
Si aún no tienes un contenedor de almacenamiento, crea el contenedor de blobs de destino en tu cuenta de almacenamiento para almacenar el archivo de la lista de seguimiento. Ejecute el siguiente comando.
azcopy make https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>Sube el archivo CSV de la lista de seguimiento local al contenedor de blob para que pueda ser referenciado por una URL SAS. Ejecute el siguiente comando.
azcopy copy '<local-file-path>' 'https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>/<blob-name>'
Cargue el archivo en Azure Portal
Si no usas AzCopy, sube tu archivo CSV de lista de seguimiento usando el portal de Azure. Vaya a la cuenta de almacenamiento en Azure Portal para cargar el archivo CSV con los datos de la lista de reproducción.
- Si aún no tiene un contenedor de almacenamiento existente, cree un contenedor. Para el nivel de acceso público al contenedor, use el valor predeterminado que está establecido en Privado (sin acceso anónimo).
- Cargue un blob de bloques para cargar el archivo CSV en la cuenta de almacenamiento.
Paso 2: Creación de una dirección URL de firma de acceso compartido
Cree una URL de SAS de contenedor o de blob pública para que Microsoft Sentinel pueda recuperar los datos de la lista de elementos vigilados. Solo se admite un URI de SAS de blob público.
- Siga los pasos descritos en Creación de tokens de SAS para blobs en el Azure Portal.
- Establezca el tiempo de expiración del token de firma de acceso compartido en al menos seis horas.
- Mantenga el valor predeterminado de Direcciones IP permitidas en blanco.
- Copie el valor de URL de SAS de Blob.
Paso 3: Agregar Azure a la pestaña Uso compartido de recursos entre orígenes (CORS)
Antes de usar un URI de SAS, agregue el Azure Portal a la configuración de uso compartido de recursos entre orígenes (CORS).
- Vaya a la configuración de la cuenta de almacenamiento, página Uso compartido de recursos .
- Seleccione la pestaña Blob Service .
- Agregue
https://*.portal.azure.neta la tabla de orígenes permitidos. - Seleccione los métodos permitidos adecuados de
GETyOPTIONS. - Guarde la configuración.
Para obtener más información, consulte Compatibilidad de CORS con Azure Storage.
Paso 4: Añadir la lista de seguimiento a un área de trabajo
Para añadir la lista de seguimiento de Azure Storage a tu espacio de trabajo de Microsoft Sentinel, completa los siguientes pasos:
En el portal de Defender, vaya a Microsoft Sentinel>Configuración>de la lista de seguimiento.
Seleccione + Nuevo para abrir el Asistente para listas de seguimiento.
En la página General , escriba el nombre, la descripción y el alias de la lista de reproducción y, a continuación, seleccione Siguiente: Origen.
En la página Origen , use la información de la tabla siguiente para cargar los datos de la lista de reproducción y, a continuación, seleccione Siguiente: Revisar y crear.
Campo Descripción Tipo de origen Azure Storage (versión preliminar) Selección de un tipo para el conjunto de datos Archivo CSV con un encabezado (.csv) Número de líneas antes de la fila con encabezados Escriba el número de líneas antes de la fila de encabezado que se encuentra en el archivo de datos. URL SAS de blob (versión preliminar) Pegue la dirección URL de acceso compartido que ha creado. SearchKey Escriba el nombre de una columna de su lista de seguimiento que espera utilizar para unirla con otros datos o sobre la que se realicen búsquedas frecuentes. Por ejemplo, si la lista de inspección del servidor contiene nombres de países o regiones y sus respectivos códigos de país de dos letras, y espera usar los códigos de país a menudo para búsquedas o uniones, use la columna Code como clave de búsqueda. Revise la información, compruebe que es correcta y, a continuación, seleccione Crear. Aparece una notificación una vez creada la lista de reproducción.
Puede tardar un tiempo en crearse una lista de seguimiento grande y en que los nuevos datos estén disponibles en las consultas.
Creación manual de una lista de reproducción (versión preliminar)
Para crear una lista de reproducción desde cero:
En el portal de Defender, vaya a Microsoft Sentinel>Configuración>de la lista de seguimiento.
Seleccione + Nuevo para abrir el Asistente para listas de seguimiento.
En la página General , escriba el nombre, la descripción y el alias de la lista de reproducción y, a continuación, seleccione Siguiente: Origen.
En la página Origen , elija Manual (versión preliminar) como tipo de origen.
Agregue y defina los nombres de las columnas de su lista de seguimiento. Elija la columna que actúa como clave de búsqueda. Esta clave es la columna de su lista de seguimiento que prevé utilizar para unirla con otros datos o como un campo por el que buscar con frecuencia.
Seleccione Siguiente: Revisar y crear.
Revise la información, compruebe que es correcta y, a continuación, seleccione Crear. Aparece una notificación una vez creada la lista de reproducción.
Puede que la lista de seguimiento tarde varios minutos en crearse y que los nuevos datos estén disponibles en las consultas.
Nota:
Las listas de reproducción que se crean manualmente contienen automáticamente una única entrada que usa valores predeterminados. Puede actualizar esta entrada según sea necesario. Para obtener más información, consulte Administrar listas de seguimiento.
Ver el estado de la lista de seguimiento
Para ver el estado de una lista de seguimiento en el espacio de trabajo:
En el portal de Defender, vaya a Microsoft Sentinel>Configuración>de la lista de seguimiento.
En la pestaña Mis listas de reproducción, seleccione la lista de reproducción.
En la página de detalles, revise el Estado (versión preliminar).
Cuando el estado sea Correcto, seleccione Ver en registros para usar la lista de seguimiento en una consulta. La lista de seguimiento puede tardar varios minutos en aparecer en Log Analytics.
Descargar plantilla de lista de reproducción (versión preliminar)
Descargue una de las plantillas de lista de seguimiento de Microsoft Sentinel para rellenarla con sus datos. A continuación, cargue el archivo CSV de plantilla rellenado al crear la lista de reproducción en Microsoft Sentinel.
Cada plantilla de lista de seguimiento integrada tiene su propio conjunto de datos enumerados en el archivo CSV adjunto a la plantilla. Para obtener más información, consulte Esquemas integrados de listas de seguimiento.
Para descargar una de las plantillas de lista de reproducción:
En el portal de Defender, vaya a Microsoft Sentinel>Configuración>de la lista de seguimiento.
Seleccione la pestaña Plantillas (versión preliminar).
Seleccione una plantilla de la lista para ver los detalles de la plantilla en el panel derecho.
Seleccione los puntos suspensivos ... al final de la fila.
Seleccione Descargar esquema.
Rellene la versión local del archivo y guárdelo localmente como un archivo CSV.
Siga los pasos descritos en Cargar una lista de reproducción creada a partir de una plantilla (versión preliminar).
Comprender las listas de reproducción eliminadas y recreadas en Log Analytics
Si elimina y vuelve a crear una lista de observación, es posible que vea tanto las entradas eliminadas como las recreadas en Log Analytics dentro del SLA de cinco minutos para la ingesta de datos. Si ve estas entradas juntas en Log Analytics durante un período de tiempo más largo, envíe una incidencia de soporte técnico.
Contenido relacionado
- Visualiza los datos recopilados en la página de Resumen de Microsoft Sentinel
- Detección de amenazas en Microsoft Sentinel
- Visualice y supervise sus datos mediante cuadernos en Microsoft Sentinel
- Administración de listas de reproducción en Microsoft Sentinel
- Compilar consultas o reglas de detección con listas de seguimiento en Microsoft Sentinel