Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Sentinel está disponible en el portal de Microsoft Defender. No necesita Microsoft Defender XDR ni una licencia E5. Al usar Microsoft Sentinel con Defender XDR en el portal de Defender, obtendrá administración de incidentes compartido y búsqueda avanzada. Puede reducir el cambio de herramientas y ejecutar investigaciones más rápidas y centradas.
En este artículo se explica cómo conectar un área de trabajo de Microsoft Sentinel al portal de Defender, incluidos los requisitos previos, los pasos de incorporación y las características disponibles. Siga estos pasos si las áreas de trabajo aún no están conectadas al portal de Defender. En muchos casos, los clientes que se incorporan a Microsoft Sentinel después del 1 de julio de 2025 se incorporan automáticamente al portal de Defender.
Para más información, vea:
- ¿Qué son las operaciones de seguridad unificadas?
- Microsoft Sentinel en el portal de Microsoft Defender
- integración Microsoft Defender XDR con Microsoft Sentinel
Requisitos previos
Antes de empezar, revise la documentación de características para comprender los cambios y limitaciones del producto.
- Microsoft Sentinel en el portal de Microsoft Defender
- Búsqueda avanzada de amenazas en el portal de Microsoft Defender
- Alertas, incidentes y correlación en Microsoft Defender XDR
- automatización de Microsoft Sentinel en el portal de Defender
El portal de Microsoft Defender admite un único inquilino Microsoft Entra y la conexión a un área de trabajo principal y varias áreas de trabajo secundarias. Si solo tiene un área de trabajo al incorporar Microsoft Sentinel, ese área de trabajo se designa como área de trabajo principal. Para obtener más información, consulte Varias áreas de trabajo de Microsoft Sentinel en el portal de Defender. En el contexto de este artículo, un espacio de trabajo es un espacio de trabajo de Log Analytics con Microsoft Sentinel habilitado.
Microsoft Sentinel requisitos previos
Para incorporar y usar Microsoft Sentinel en el portal de Defender para una sola área de trabajo, necesita los siguientes recursos y acceso:
Un área de trabajo de Log Analytics que tiene Microsoft Sentinel habilitado
Una cuenta Azure con los roles adecuados para incorporar, usar y crear solicitudes de soporte técnico para Microsoft Sentinel en el portal de Defender. No verás área de trabajo en el portal de Defender para la incorporación si no dispones de los permisos necesarios.
En la tabla siguiente se muestran algunos de los roles clave necesarios para una única configuración del área de trabajo. Para obtener permisos relacionados con varias áreas de trabajo, consulte Permisos para administrar áreas de trabajo y ver los datos del área de trabajo.
Para la incorporación, la asignación del rol Propietario debe ser incondicional en el ámbito de la suscripción.
| Tarea | Se requiere un rol integrado de Microsoft Entra o Azure | Ámbito |
|---|---|---|
| Incorporar Microsoft Sentinel al portal de Defender1 | Al menos un administrador de seguridad en Microsoft Entra ID Propietario (asignación incondicional de roles) o Administrador de acceso de usuario y colaborador de Microsoft Sentinel |
Tenant - Suscripción para el rol de propietario |
| Ver Microsoft Sentinel en el portal de Defender | Lector de Microsoft Sentinel | Suscripción, grupo de recursos o recurso del espacio de trabajo |
| Consultar las tablas de datos de Microsoft Sentinel o ver incidentes |
Microsoft Sentinel Reader o un rol con las siguientes acciones: - Microsoft.OperationalInsights/workspaces/read - Microsoft.OperationalInsights/workspaces/query/read - Microsoft.SecurityInsights/Incidents/read - Microsoft.SecurityInsights/incidents/comments/read - Microsoft.SecurityInsights/incidents/relations/read - Microsoft.SecurityInsights/incidents/tasks/read |
Suscripción, grupo de recursos o recurso del espacio de trabajo |
| Realizar acciones de investigación sobre incidentes |
Microsoft Sentinel Contributor o un rol con las siguientes acciones: - Microsoft.OperationalInsights/workspaces/read - Microsoft.OperationalInsights/workspaces/query/read - Microsoft.SecurityInsights/incidents/read - Microsoft.SecurityInsights/incidents/write - Microsoft. SecurityInsights/incidents/comments/read - Microsoft.SecurityInsights/incidents/comments/write - Microsoft.SecurityInsights/incidents/relations/read - Microsoft.SecurityInsights/incidents/relations/write - Microsoft.SecurityInsights/incidents/tasks/read - Microsoft.SecurityInsights/incidents/tasks/write |
Suscripción, grupo de recursos o recurso del espacio de trabajo |
| Crear una solicitud de soporte técnico |
Propietario o Colaborador o Colaborador de la solicitud de soporte o un rol personalizado con Microsoft.Support/* |
Suscripción |
1 Si el inquilino tiene exactamente un área de trabajo con Microsoft Sentinel habilitado, use los permisos enumerados en la tabla. Si el inquilino tiene más de un espacio de trabajo con Microsoft Sentinel habilitado, también debe tener como mínimo el rol de Security administrator en Microsoft Entra ID.
Si está trabajando con varios inquilinos, tenga en cuenta que los privilegios de administración delegada granular (GDAP) con Azure Lighthouse no son compatibles con los datos de Microsoft Sentinel en el portal de Defender. En su lugar, use autenticación B2B de Microsoft Entra. Para obtener más información, consulte Configurar la administración multiinquilino de Microsoft Defender.
Después de conectar Microsoft Sentinel al portal de Defender, los permisos de control de acceso basado en rol (RBAC) de Azure existentes le permiten trabajar con las características de Microsoft Sentinel a las que tiene acceso. Siga administrando roles y permisos para los usuarios de Microsoft Sentinel desde el Azure Portal, ya que los cambios de RBAC Azure se reflejan en el portal de Defender.
Para obtener más información, vea Roles y permisos en Microsoft Sentinel y Administrar el acceso a los datos de Microsoft Sentinel por recurso.
Importante
Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esto ayuda a mejorar la seguridad de la organización.
Requisitos previos de operaciones de seguridad unificadas
Para unificar Microsoft Defender XDR y Microsoft Sentinel operaciones de seguridad en el portal de Defender, debe tener los siguientes recursos y acceso:
- Licencias de Defender XDR, tal como se describe en requisitos previos de Microsoft Defender XDR
- La cuenta de Defender XDR es miembro del mismo inquilino de Microsoft Entra con el que está asociado Microsoft Sentinel
- Acceso a Microsoft Defender XDR en el portal de Defender, como se describe en Microsoft Defender XDR requisitos previos
Si procede, complete estos requisitos previos:
| Servicio | Requisito previo |
|---|---|
| Administración de riesgos internos de Microsoft Purview | Si su organización usa Administración de riesgos internos de Microsoft Purview, integre esos datos habilitando el conector de datos Microsoft 365 Insider Risk Management en el área de trabajo principal para Microsoft Sentinel. Deshabilite ese conector en cualquiera de los espacios de trabajo secundarios de Microsoft Sentinel que tenga previsto integrar en el portal de Defender. : instale la solución Administración de riesgos internos de Microsoft Purview desde el centro de contenido en el área de trabajo principal. : configure el conector de datos. Para obtener más información, consulte Descubrir y administrar el contenido listo para usar de Microsoft Sentinel. |
| Microsoft Defender for Cloud | Para transmitir los incidentes de Microsoft Defender para la nube que están correlacionados en todas las suscripciones del inquilino al espacio de trabajo principal de Microsoft Sentinel: - Conecta el conector de datos Microsoft Defender para la nube basado en inquilino (versión preliminar) en el espacio de trabajo principal. - Desconecta el conector de alertas Microsoft Defender para la nube basado en suscripción (heredado) de todos los área de trabajo del inquilino. Si no desea transmitir datos correlacionados del inquilino de Defender for Cloud al espacio de trabajo principal, siga utilizando el conector Microsoft Defender para la nube basado en suscripción (heredado) en sus área de trabajo. Para obtener más información, consulte Ingesta de incidentes de Microsoft Defender para la nube con la integración de XDR de Microsoft Defender. |
Integrar Microsoft Sentinel
En este procedimiento se describe cómo incorporar un área de trabajo habilitada para Microsoft Sentinel al portal de Defender.
- Vaya al portal de Microsoft Defender e inicie sesión.
- SeleccioneConfiguración del>sistema>Microsoft Sentinel>Conectar un área de trabajo.
- Seleccione las áreas de trabajo que desea conectar y seleccione Siguiente.
- Seleccione el área de trabajo Principal.
- Lea y comprenda los cambios de producto asociados a la conexión del área de trabajo.
- Seleccione Conectar.
Una vez conectado el área de trabajo, el banner de la página Inicio muestra que el entorno está listo. La página Principal se actualiza con nuevas secciones que incluyen métricas de Microsoft Sentinel, como el número de conectores de datos y las reglas de automatización.
Exploración de características Microsoft Sentinel en el portal de Defender
Después de conectar el área de trabajo, Microsoft Sentinel aparece en el panel de navegación izquierdo. Si Defender XDR está habilitado, páginas como Inicio, Incidentes y Búsqueda avanzada muestran datos combinados de Microsoft Sentinel y Defender XDR. Sin Defender XDR, esas páginas solo muestran datos Microsoft Sentinel. Para obtener más información, consulte Microsoft Sentinel en el portal de Microsoft Defender.
Muchas características de Microsoft Sentinel están integradas en el portal de Defender. Para las características integradas enumeradas en la tabla siguiente, la experiencia es similar al portal de Azure. Use los artículos de la tabla siguiente para empezar. Al usar los artículos vinculados, comience desde el portal de Defender en lugar del portal de Azure.
Encuentre la configuración de Microsoft Sentinel en el portal de Defender, en Sistema>Configuración>Microsoft Sentinel.
Cambio del área de trabajo principal
Solo puede tener un área de trabajo principal conectada al portal de Defender a la vez. Pero puede cambiar el área de trabajo principal.
- En el portal de Defender, vaya a Sistema>Configuración>Microsoft Sentinel>Áreas de trabajo.
- Seleccione el nombre del área de trabajo que desea convertir en principal.
- Seleccione Establecer como principal.
- Lea y comprenda los cambios de producto asociados al cambio del área de trabajo principal.
- Seleccione Confirmar y continuar.
Al cambiar el área de trabajo principal de Microsoft Sentinel, el conector de Defender XDR se conecta automáticamente a la nueva área de trabajo principal y se desconecta de la anterior. Para obtener más información, consulte Varias áreas de trabajo de Microsoft Sentinel en el portal de Defender.
Desconexión de Microsoft Sentinel
Warning
Si el área de trabajo tiene configurado el conector de Microsoft Defender XDR, al dar de baja el área de trabajo en el portal de Defender también se desconecta el conector de Microsoft Defender XDR. Asegúrese de volver a conectar el conector de Microsoft Defender XDR si desea recibir incidentes de Defender XDR en Microsoft Sentinel de nuevo.
Para retirar un área de trabajo desde el portal de Defender, desconecte el área de trabajo de la configuración de Microsoft Sentinel.
Vaya al portal de Microsoft Defender e inicie sesión.
En el portal de Defender, en Sistema, seleccione Configuración>Microsoft Sentinel.
En la página Áreas de trabajo , seleccione el área de trabajo conectada y Desconectar área de trabajo.
Proporcione un motivo por el que está desconectando el área de trabajo.
Confirme la selección.
Cuando el espacio de trabajo está desconectado, la sección Microsoft Sentinel se elimina del panel de navegación izquierdo del portal de Microsoft Defender. Los datos de Microsoft Sentinel ya no se incluyen en la página principal.
Si desea conectar un área de trabajo diferente, en la página Áreas de trabajo, seleccione Conectar un área de trabajo y, a continuación, elija el área de trabajo que desea conectar.