Conexión de Microsoft Sentinel al portal de Microsoft Defender

Microsoft Sentinel está disponible en el portal de Microsoft Defender. No necesita Microsoft Defender XDR ni una licencia E5. Al usar Microsoft Sentinel con Defender XDR en el portal de Defender, obtendrá administración de incidentes compartido y búsqueda avanzada. Puede reducir el cambio de herramientas y ejecutar investigaciones más rápidas y centradas.

En este artículo se explica cómo conectar un área de trabajo de Microsoft Sentinel al portal de Defender, incluidos los requisitos previos, los pasos de incorporación y las características disponibles. Siga estos pasos si las áreas de trabajo aún no están conectadas al portal de Defender. En muchos casos, los clientes que se incorporan a Microsoft Sentinel después del 1 de julio de 2025 se incorporan automáticamente al portal de Defender.

Para más información, vea:

Requisitos previos

Antes de empezar, revise la documentación de características para comprender los cambios y limitaciones del producto.

El portal de Microsoft Defender admite un único inquilino Microsoft Entra y la conexión a un área de trabajo principal y varias áreas de trabajo secundarias. Si solo tiene un área de trabajo al incorporar Microsoft Sentinel, ese área de trabajo se designa como área de trabajo principal. Para obtener más información, consulte Varias áreas de trabajo de Microsoft Sentinel en el portal de Defender. En el contexto de este artículo, un espacio de trabajo es un espacio de trabajo de Log Analytics con Microsoft Sentinel habilitado.

Microsoft Sentinel requisitos previos

Para incorporar y usar Microsoft Sentinel en el portal de Defender para una sola área de trabajo, necesita los siguientes recursos y acceso:

  • Un área de trabajo de Log Analytics que tiene Microsoft Sentinel habilitado

  • Una cuenta Azure con los roles adecuados para incorporar, usar y crear solicitudes de soporte técnico para Microsoft Sentinel en el portal de Defender. No verás área de trabajo en el portal de Defender para la incorporación si no dispones de los permisos necesarios.

En la tabla siguiente se muestran algunos de los roles clave necesarios para una única configuración del área de trabajo. Para obtener permisos relacionados con varias áreas de trabajo, consulte Permisos para administrar áreas de trabajo y ver los datos del área de trabajo.

Para la incorporación, la asignación del rol Propietario debe ser incondicional en el ámbito de la suscripción.

Captura de pantalla de las condiciones de asignación de roles de Agregar rol de Azure, en la que se muestra que la opción Propietario está configurada en Permitir al usuario asignar todos los roles (con privilegios elevados).

Tarea Se requiere un rol integrado de Microsoft Entra o Azure Ámbito
Incorporar Microsoft Sentinel al portal de Defender1 Al menos un administrador de seguridad en Microsoft Entra ID

Propietario (asignación incondicional de roles)
o
Administrador de acceso de usuario y colaborador de Microsoft Sentinel
Tenant


- Suscripción para el rol de propietario
Ver Microsoft Sentinel en el portal de Defender Lector de Microsoft Sentinel Suscripción, grupo de recursos o recurso del espacio de trabajo
Consultar las tablas de datos de Microsoft Sentinel o ver incidentes Microsoft Sentinel Reader o un rol con las siguientes acciones:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/Incidents/read
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/tasks/read
Suscripción, grupo de recursos o recurso del espacio de trabajo
Realizar acciones de investigación sobre incidentes Microsoft Sentinel Contributor o un rol con las siguientes acciones:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/incidents/read
- Microsoft.SecurityInsights/incidents/write
- Microsoft. SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/comments/write
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/relations/write
- Microsoft.SecurityInsights/incidents/tasks/read
- Microsoft.SecurityInsights/incidents/tasks/write
Suscripción, grupo de recursos o recurso del espacio de trabajo
Crear una solicitud de soporte técnico Propietario o
Colaborador o
Colaborador de la solicitud de soporte o un rol personalizado con Microsoft.Support/*
Suscripción

1 Si el inquilino tiene exactamente un área de trabajo con Microsoft Sentinel habilitado, use los permisos enumerados en la tabla. Si el inquilino tiene más de un espacio de trabajo con Microsoft Sentinel habilitado, también debe tener como mínimo el rol de Security administrator en Microsoft Entra ID.

Si está trabajando con varios inquilinos, tenga en cuenta que los privilegios de administración delegada granular (GDAP) con Azure Lighthouse no son compatibles con los datos de Microsoft Sentinel en el portal de Defender. En su lugar, use autenticación B2B de Microsoft Entra. Para obtener más información, consulte Configurar la administración multiinquilino de Microsoft Defender.

Después de conectar Microsoft Sentinel al portal de Defender, los permisos de control de acceso basado en rol (RBAC) de Azure existentes le permiten trabajar con las características de Microsoft Sentinel a las que tiene acceso. Siga administrando roles y permisos para los usuarios de Microsoft Sentinel desde el Azure Portal, ya que los cambios de RBAC Azure se reflejan en el portal de Defender.

Para obtener más información, vea Roles y permisos en Microsoft Sentinel y Administrar el acceso a los datos de Microsoft Sentinel por recurso.

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esto ayuda a mejorar la seguridad de la organización.

Requisitos previos de operaciones de seguridad unificadas

Para unificar Microsoft Defender XDR y Microsoft Sentinel operaciones de seguridad en el portal de Defender, debe tener los siguientes recursos y acceso:

Si procede, complete estos requisitos previos:

Servicio Requisito previo
Administración de riesgos internos de Microsoft Purview Si su organización usa Administración de riesgos internos de Microsoft Purview, integre esos datos habilitando el conector de datos Microsoft 365 Insider Risk Management en el área de trabajo principal para Microsoft Sentinel. Deshabilite ese conector en cualquiera de los espacios de trabajo secundarios de Microsoft Sentinel que tenga previsto integrar en el portal de Defender.

: instale la solución Administración de riesgos internos de Microsoft Purview desde el centro de contenido en el área de trabajo principal.
: configure el conector de datos.

Para obtener más información, consulte Descubrir y administrar el contenido listo para usar de Microsoft Sentinel.
Microsoft Defender for Cloud Para transmitir los incidentes de Microsoft Defender para la nube que están correlacionados en todas las suscripciones del inquilino al espacio de trabajo principal de Microsoft Sentinel:

- Conecta el conector de datos Microsoft Defender para la nube basado en inquilino (versión preliminar) en el espacio de trabajo principal.
- Desconecta el conector de alertas Microsoft Defender para la nube basado en suscripción (heredado) de todos los área de trabajo del inquilino.

Si no desea transmitir datos correlacionados del inquilino de Defender for Cloud al espacio de trabajo principal, siga utilizando el conector Microsoft Defender para la nube basado en suscripción (heredado) en sus área de trabajo. Para obtener más información, consulte Ingesta de incidentes de Microsoft Defender para la nube con la integración de XDR de Microsoft Defender.

Integrar Microsoft Sentinel

En este procedimiento se describe cómo incorporar un área de trabajo habilitada para Microsoft Sentinel al portal de Defender.

  1. Vaya al portal de Microsoft Defender e inicie sesión.
  2. SeleccioneConfiguración del>sistema>Microsoft Sentinel>Conectar un área de trabajo.
  3. Seleccione las áreas de trabajo que desea conectar y seleccione Siguiente.
  4. Seleccione el área de trabajo Principal.
  5. Lea y comprenda los cambios de producto asociados a la conexión del área de trabajo.
  6. Seleccione Conectar.

Una vez conectado el área de trabajo, el banner de la página Inicio muestra que el entorno está listo. La página Principal se actualiza con nuevas secciones que incluyen métricas de Microsoft Sentinel, como el número de conectores de datos y las reglas de automatización.

Exploración de características Microsoft Sentinel en el portal de Defender

Después de conectar el área de trabajo, Microsoft Sentinel aparece en el panel de navegación izquierdo. Si Defender XDR está habilitado, páginas como Inicio, Incidentes y Búsqueda avanzada muestran datos combinados de Microsoft Sentinel y Defender XDR. Sin Defender XDR, esas páginas solo muestran datos Microsoft Sentinel. Para obtener más información, consulte Microsoft Sentinel en el portal de Microsoft Defender.

Muchas características de Microsoft Sentinel están integradas en el portal de Defender. Para las características integradas enumeradas en la tabla siguiente, la experiencia es similar al portal de Azure. Use los artículos de la tabla siguiente para empezar. Al usar los artículos vinculados, comience desde el portal de Defender en lugar del portal de Azure.

Categoría de características Vínculos
Búsqueda - Búsqueda en intervalos de tiempo largos en conjuntos de datos grandes
- Restauración de registros archivados desde la búsqueda
Administración de amenazas - Visualice y supervise sus datos mediante libros
- Lleve a cabo la búsqueda de amenazas de principio a fin con Hunts
- Utilice marcadores de búsqueda para investigar datos
- Utilice la transmisión en directo de búsqueda en Microsoft Sentinel para detectar amenazas
- Busque amenazas de seguridad con cuadernos de Jupyter
- Agregar indicadores de forma masiva a la inteligencia sobre amenazas de Microsoft Sentinel a partir de un archivo CSV o JSON
- Trabajar con indicadores de amenazas en Microsoft Sentinel
- Comprenda la cobertura de seguridad con el marco MITRE ATT&CK
Administración de contenido - Descubrir y administrar el contenido listo para usar de Microsoft Sentinel
- catálogo del centro de contenido de Microsoft Sentinel
- Implementación de contenido personalizado desde el repositorio
Configuración - Busque su conector de datos de Microsoft Sentinel
- Creación de reglas de análisis personalizadas para detectar amenazas
- Trabajar con reglas de análisis de detección casi en tiempo real (NRT) en Microsoft Sentinel
- Creación de listas de reproducción
- Administración de listas de reproducción en Microsoft Sentinel
- Creación de reglas de automatización
- Crear y personalizar guías de automatización de Microsoft Sentinel a partir de plantillas de contenido

Encuentre la configuración de Microsoft Sentinel en el portal de Defender, en Sistema>Configuración>Microsoft Sentinel.

Cambio del área de trabajo principal

Solo puede tener un área de trabajo principal conectada al portal de Defender a la vez. Pero puede cambiar el área de trabajo principal.

  1. En el portal de Defender, vaya a Sistema>Configuración>Microsoft Sentinel>Áreas de trabajo.
  2. Seleccione el nombre del área de trabajo que desea convertir en principal.
  3. Seleccione Establecer como principal.
  4. Lea y comprenda los cambios de producto asociados al cambio del área de trabajo principal.
  5. Seleccione Confirmar y continuar.

Al cambiar el área de trabajo principal de Microsoft Sentinel, el conector de Defender XDR se conecta automáticamente a la nueva área de trabajo principal y se desconecta de la anterior. Para obtener más información, consulte Varias áreas de trabajo de Microsoft Sentinel en el portal de Defender.

Desconexión de Microsoft Sentinel

Warning

Si el área de trabajo tiene configurado el conector de Microsoft Defender XDR, al dar de baja el área de trabajo en el portal de Defender también se desconecta el conector de Microsoft Defender XDR. Asegúrese de volver a conectar el conector de Microsoft Defender XDR si desea recibir incidentes de Defender XDR en Microsoft Sentinel de nuevo.

Para retirar un área de trabajo desde el portal de Defender, desconecte el área de trabajo de la configuración de Microsoft Sentinel.

  1. Vaya al portal de Microsoft Defender e inicie sesión.

  2. En el portal de Defender, en Sistema, seleccione Configuración>Microsoft Sentinel.

  3. En la página Áreas de trabajo , seleccione el área de trabajo conectada y Desconectar área de trabajo.

  4. Proporcione un motivo por el que está desconectando el área de trabajo.

  5. Confirme la selección.

    Cuando el espacio de trabajo está desconectado, la sección Microsoft Sentinel se elimina del panel de navegación izquierdo del portal de Microsoft Defender. Los datos de Microsoft Sentinel ya no se incluyen en la página principal.

Si desea conectar un área de trabajo diferente, en la página Áreas de trabajo, seleccione Conectar un área de trabajo y, a continuación, elija el área de trabajo que desea conectar.