Partager via


Intégrer Microsoft Sentinel

Dans ce guide de démarrage rapide, vous allez activer Microsoft Sentinel et installer une solution à partir du hub de contenu. Ensuite, vous allez configurer un connecteur de données pour commencer à ingérer des données dans Microsoft Sentinel.

Microsoft Sentinel est fourni avec de nombreux connecteurs de données pour les produits Microsoft, comme le connecteur service à service Microsoft Defender XDR. Vous pouvez également activer des connecteurs intégrés pour les produits non-Microsoft, tels que Syslog ou Common Event Format (CEF). Pour ce démarrage rapide, vous allez utiliser le connecteur de données Azure Activity qui est disponible dans la solution Azure Activity pour Microsoft Sentinel.

Pour intégrer Microsoft Sentinel en utilisant l'API, consultez la version la plus récente prise en charge de Sentinel Onboarding States.

Prérequis

Créer un espace de travail Log Analytics

Microsoft Sentinel doit être ajouté à un espace de travail. Si vous disposez déjà d’un espace de travail Log Analytics, passez à l’ajout de Microsoft Sentinel à votre espace de travail Log Analytics. Si vous n’avez pas encore d’espace de travail Log Analytics, vous pouvez en créer un à l’aide des instructions ci-dessous ou, pour obtenir une explication plus détaillée, accédez à Créer un espace de travail Log Analytics. Pour découvrir plus d’informations sur les espaces de travail Log Analytics, consultez Conception de votre déploiement de journaux Azure Monitor.

Vous pouvez avoir une valeur par défaut de 30 jours de rétention dans l’espace de travail Log Analytics utilisé pour Microsoft Sentinel. Pour vous assurer que vous pouvez utiliser toutes les fonctions et fonctionnalités de Microsoft Sentinel, augmentez la rétention à 90 jours. Configurer des stratégies d’archivage et de conservation des données dans les journaux Azure Monitor.

  1. Connectez-vous au portail Azure.

  2. Recherchez et sélectionnez Microsoft Sentinel.
    Capture d’écran de la recherche et de la sélection de Microsoft Sentinel dans le portail Azure.

  3. Sélectionnez Créer. Capture d’écran de la sélection de Créer pour commencer à créer un espace de travail Log Analytics.

  4. Sélectionnez Créer un espace de travail. Capture d’écran de la sélection de Créer un espace de travail.

  5. Sous Abonnement>Groupe de ressources, sélectionnez Créer un nouveau. Entrez un nom pour votre groupe de ressources, puis sélectionnez OK. Capture d’écran de la création d’un espace de travail Log Analytics. Sous Abonnement et groupe de ressources, Créer Nouveau est sélectionné.

  6. Donnez un nom à l’espace de travail et sélectionnez une région, puis sélectionnez Vérifier + Créer. (Consultez les régions dans lesquelles Log Analytics est disponible.)

  7. Une fois la validation passée, sélectionnez Créer. Attendez que votre déploiement soit terminé.

Ajouter Microsoft Sentinel à votre espace de travail Log Analytics

  1. Dans le portail Azure, recherchez et sélectionnez Microsoft Sentinel.

  2. Sélectionnez Créer. Capture d’écran de la sélection de Créer pour créer un espace de travail Log Analytics.

  3. Sélectionnez l’espace de travail que vous souhaitez utiliser, puis sélectionnez Ajouter. Vous pouvez exécuter Microsoft Sentinel sur plusieurs espaces de travail, mais les données sont isolées sur un seul espace de travail.

    • Les espaces de travail par défaut créés par Microsoft Defender pour le cloud ne sont pas affichés dans la liste. Vous ne pouvez pas installer Microsoft Sentinel sur ces espaces de travail.
    • Une fois déployé sur un espace de travail, Microsoft Sentinel ne prend pas en charge le déplacement de cet espace de travail vers un autre groupe de ressources ou abonnement.

Remarque

Si votre espace de travail n’est pas automatiquement intégré au portail Defender, nous vous recommandons d’intégrer une expérience unifiée de gestion des opérations de sécurité (SecOps) sur Microsoft Sentinel et d’autres services de sécurité Microsoft. Pour plus d’informations, consultez Intégrer Microsoft Sentinel au portail Defender.

Si votre espace de travail est automatiquement intégré ou si vous décidez d’intégrer votre espace de travail maintenant, vous pouvez continuer les procédures décrites dans cet article à partir du portail Defender. S’il s’agit de votre première utilisation du portail Defender, il y aura un délai de quelques minutes pendant la fin du processus.

Accéder à Microsoft Sentinel dans le portail Defender

Pour accéder à Microsoft Sentinel dans le portail Defender :

  1. Connectez-vous au portail Defender.

    La première fois que vous accédez au portail Defender, il faudra un certain temps pour approvisionner votre locataire.

  2. Une fois provisionné, Microsoft Sentinel apparaît disponible dans le volet de navigation, avec les nœuds Microsoft Sentinel imbriqués. Par exemple:

    Capture d’écran de Microsoft Sentinel dans le portail Defender.

  3. Faites défiler vers le bas dans le volet de navigation, puis sélectionnez Paramètres > des espaces de travail Microsoft Sentinel > pour afficher les espaces de travail intégrés au portail Defender et disponibles pour vous.

Le portail Defender prend en charge plusieurs espaces de travail, avec un espace de travail agissant comme espace de travail principal par locataire. Pour plus d’informations, consultez Plusieurs espaces de travail Microsoft Sentinel dans le portail Defender et la gestion multilocataire de Microsoft Defender.

Installez une solution à partir du hub de contenu

Le hub de contenu dans Microsoft Sentinel est l’emplacement centralisé pour découvrir et gérer le contenu prêt à l’emploi, y compris les connecteurs de données. Pour ce guide de démarrage rapide, installez la solution pour Azure Activity.

  1. Dans Microsoft Sentinel, accédez à la page hub de contenu , recherchez et sélectionnez la solution d’activité Azure .

  2. Dans le volet des détails de la solution sur le côté, sélectionnez Installer.

Configurez le connecteur de données

Microsoft Sentinel ingère les données des services et des applications en se connectant à ceux-ci et en se transférant les événements et les journaux. Pour ce guide de démarrage rapide, installez le connecteur de données pour transférer les données d’Azure Activity à Microsoft Sentinel.

  1. Dans Microsoft Sentinel, sélectionnez Configuration>connecteurs de données et recherchez et sélectionnez le connecteur de données Azure Activity.

  2. Dans le volet d’informations du connecteur, sélectionnez Ouvrir la page connecteur. Utilisez les instructions de la page du connecteur Activité Azure pour configurer le connecteur de données.

    1. Sélectionnez Lancer l’Assistant d'Attribution Azure Policy.

    2. Sous l’onglet Informations de base, définissez Étendue sur l’abonnement et le groupe de ressources dont l’activité doit être envoyée à Microsoft Sentinel. Par exemple, sélectionnez l’abonnement qui contient votre instance Microsoft Sentinel.

    3. Sélectionnez l’onglet Paramètres , puis définissez l’espace de travail Log Analytics principal. Il doit s’agir de l’espace de travail dans lequel Microsoft Sentinel est installé.

    4. Sélectionnez Vérifier + créer, puis Créer.

Générez des données d’activité

Nous allons générer des données d’activité en activant une règle qui a été incluse dans la solution Azure Activity pour Microsoft Sentinel. Cette étape vous montre également comment gérer le contenu dans le hub de contenu.

  1. Dans Microsoft Sentinel, sélectionnez Hub de contenu et recherchez et sélectionnez le modèle de règle de déploiement de ressources suspectes dans la solution d’activité Azure .

  2. Dans le volet d’informations, sélectionnez Créer une règle pour créer une règle à l’aide de l’Assistant Règle Analytics.

  3. Dans la page Assistant de règle Analytics – Créer une nouvelle règle planifiée, remplacez l’état par Activé.

    Sous cet onglet et tous les autres onglets de l’assistant, conservez les valeurs par défaut telles quelles sont.

  4. Dans l’onglet Vérifier et créer, sélectionnez Créer.

Affichez les données ingérées dans Microsoft Sentinel

Maintenant que vous avez activé le connecteur de données Azure Activity et généré des données d’activité, nous allons afficher les données d’activité ajoutées à l’espace de travail.

  1. Dans Microsoft Sentinel, sélectionnez Configuration>connecteurs de données et recherchez et sélectionnez le connecteur de données Azure Activity.

  2. Dans le volet d’informations du connecteur, sélectionnez Ouvrir la page connecteur.

  3. Passez en revue l’État du connecteur de données. Il doit être Connecté.

    Capture d’écran du connecteur de données pour Azure Activity dont la connexion est activée.

  4. Sélectionnez un onglet pour continuer, selon le portail que vous utilisez :

    1. Sélectionnez Accéder à Log Analytics pour ouvrir la page de repérage avancé .

    2. En haut du volet, en regard de l’onglet Nouvelle requête , sélectionnez l’onglet + Pour ajouter un nouvel onglet de requête.

    3. Exécutez la requête suivante pour afficher la date et l'heure de l'activité intégrée dans l’espace de travail :

      AzureActivity
      

    Par exemple:

    Capture d’écran de la requête AzureActivity dans la page Journaux du portail Defender.


Étapes suivantes

Dans ce guide de démarrage rapide, vous avez activé Microsoft Sentinel et installé une solution à partir du hub de contenu. Ensuite, vous configurez un connecteur de données pour commencer à ingérer des données dans Microsoft Sentinel. Vous avez également vérifié que les données sont ingérées en affichant les données dans l’espace de travail.

Si vous êtes un nouveau client qui a été automatiquement intégré au portail Defender, vos utilisateurs accèdent à Microsoft Sentinel uniquement dans le portail Defender. Lorsque vous utilisez la documentation Microsoft Sentinel, veillez à sélectionner la version du portail Defender de la documentation.