Intégrer Microsoft Sentinel à un espace de travail Log Analytics

Dans ce guide de démarrage rapide, vous allez activer Microsoft Sentinel et installer une solution à partir du hub de contenu. Ensuite, vous allez configurer un connecteur de données pour commencer à ingérer des données dans Microsoft Sentinel. Avant de commencer, vérifiez que vous remplissez les conditions préalables, y compris un abonnement actif Azure et les autorisations requises.

Microsoft Sentinel inclut de nombreux connecteurs de données pour les produits Microsoft, tels que le connecteur de service à service Microsoft Defender XDR. Vous pouvez également activer des connecteurs intégrés pour des produits non-Microsoft tels que Syslog ou CEF (Common Event Format). Pour ce guide de démarrage rapide, vous allez utiliser le connecteur de données Azure Activity qui est disponible dans la solution Azure Activity pour Microsoft Sentinel.

Pour effectuer l'intégration à Microsoft Sentinel à l'aide de l'API, consultez la dernière version prise en charge de États d'intégration de Sentinel.

Prérequis

Créer un espace de travail Log Analytics

Microsoft Sentinel doit être ajouté à un espace de travail. Si vous disposez déjà d’un espace de travail Log Analytics, passez à Ajouter Microsoft Sentinel à votre espace de travail Log Analytics. Si vous n'avez pas encore d'espace de travail Log Analytics, créez-en un à l'aide de la procédure suivante dans cette section. Pour obtenir une explication plus détaillée, consultez Créer un espace de travail Log Analytics. Pour plus d’informations sur les espaces de travail Log Analytics, consultez Planification de votre déploiement Azure Monitor Logs.

Votre espace de travail Log Analytics peut avoir une période de rétention de 30 jours par défaut sous les niveaux tarifaires hérités. Pour vous assurer que vous pouvez utiliser toutes les fonctionnalités Microsoft Sentinel, augmentez la conservation à 90 jours. Configurez des stratégies de conservation et d’archivage des données dans Azure Monitor Logs.

  1. Connectez-vous au Portail Azure.

  2. Recherchez et sélectionnez Microsoft Sentinel.
    Capture d’écran de la recherche et de la sélection de Microsoft Sentinel dans le Portail Azure.

  3. Sélectionnez Créer. Capture d’écran de la sélection de Créer pour commencer à créer un espace de travail Log Analytics.

  4. Sélectionnez Créer un nouvel espace de travail. Capture d’écran de la sélection de Créer un espace de travail.

  5. Sous Abonnement>Groupe de ressources, sélectionnez Créer. Entrez un nom pour votre groupe de ressources, puis sélectionnez OK. Capture d’écran de la création d’un espace de travail Log Analytics. Sous Abonnement et groupe de ressources, l’option Créer est sélectionnée.

  6. Donnez un nom à l’espace de travail et sélectionnez une région, puis sélectionnez Vérifier + créer. (Voir Log Analytics disponibilité régionale.)

  7. Une fois la validation réussie, sélectionnez Créer. Attendez que votre déploiement soit terminé.

Ajouter Microsoft Sentinel à votre espace de travail Log Analytics

Pour ajouter Microsoft Sentinel à un espace de travail Log Analytics existant, procédez comme suit :

  1. Dans la Portail Azure, recherchez et sélectionnez Microsoft Sentinel.

  2. Sélectionnez Créer. Capture d’écran de la sélection de Créer pour créer un espace de travail Log Analytics.

  3. Sélectionnez l’espace de travail que vous souhaitez utiliser, puis sélectionnez Ajouter. Vous pouvez exécuter Microsoft Sentinel sur plusieurs espaces de travail, mais les données sont isolées dans un seul espace de travail.

    • Les espaces de travail par défaut créés par Microsoft Defender pour le cloud ne sont pas affichés dans la liste. Vous ne pouvez pas installer Microsoft Sentinel sur ces espaces de travail.
    • Une fois déployé sur un espace de travail, Microsoft Sentinel ne prend pas en charge le déplacement de cet espace de travail vers un autre groupe de ressources ou un autre abonnement.

Remarque

Si votre espace de travail n’est pas automatiquement intégré au portail Defender, nous vous recommandons de l’intégrer pour une expérience unifiée de gestion des opérations de sécurité (SecOps) sur Microsoft Sentinel et d’autres services de sécurité Microsoft. Pour plus d’informations, consultez Intégrer Microsoft Sentinel au portail Defender.

Si votre espace de travail est automatiquement intégré, ou si vous décidez de l’intégrer maintenant, vous pouvez continuer avec Installer une solution depuis le hub de contenu et configurer le connecteur de données depuis le portail Defender. Si c’est la première fois que vous utilisez le portail Defender, il y aura un délai de quelques minutes pendant la fin du processus.

Accéder aux Microsoft Sentinel dans le portail Defender

Pour accéder à Microsoft Sentinel via le portail Defender :

  1. Connectez-vous au portail Defender.

    La première fois que vous accéderez au portail Defender, il faudra un certain temps pour provisionner votre locataire.

  2. Une fois le provisionnement effectué, vous verrez Microsoft Sentinel disponible dans le volet de navigation, avec des nœuds Microsoft Sentinel imbriqués en dessous. Par exemple :

    Capture d’écran de Microsoft Sentinel dans le portail Defender.

  3. Faites défiler vers le bas dans le volet de navigation, puis sélectionnez Paramètres > Microsoft Sentinel > Espaces de travail pour afficher les espaces de travail intégrés au portail Defender et disponibles.

Le portail Defender prend en charge plusieurs espaces de travail, un espace de travail faisant office d’espace de travail principal par locataire. Pour plus d’informations, consultez Plusieurs espaces de travail Microsoft Sentinel dans le portail Defender et Microsoft Defender la gestion multilocataire.

Installer une solution à partir du hub de contenu

Le centre de contenu de Microsoft Sentinel est l’emplacement central pour découvrir et gérer du contenu prêt à l’emploi, y compris les connecteurs de données. Pour ce guide de démarrage rapide, installez la solution Azure Activity.

  1. Dans Microsoft Sentinel, accédez à la page Hub de contenu, puis recherchez et sélectionnez la solution d’activité Azure.

  2. Dans le volet détails de la solution sur le côté, sélectionnez Installer.

Configurez le connecteur de données Azure Activity

Microsoft Sentinel ingère les données des services et des applications en se connectant à ceux-ci et en se transférant les événements et les journaux. Dans ce guide de démarrage rapide, installez le connecteur de données pour transmettre les données Azure Activity à Microsoft Sentinel.

  1. Dans Microsoft Sentinel, sélectionnez Configuration>Connecteurs de données, puis recherchez et sélectionnez le connecteur de données Activité Azure.

  2. Dans le volet d’informations du connecteur, sélectionnez Ouvrir la page du connecteur. Suivez les instructions de la page connecteur d’activité Azure pour configurer le connecteur de données.

    1. Sélectionnez Lancer l’Assistant d’attribution de stratégie Azure.

    2. Sous l'onglet Informations de base, définissez l'Étendue sur l'abonnement et le groupe de ressources dont l'activité doit être envoyée à Microsoft Sentinel. Par exemple, sélectionnez l’abonnement qui contient votre Microsoft Sentinel instance.

    3. Sélectionnez l’onglet Paramètres et définissez l’espace de travail Log Analytics principal. Il doit s’agir de l’espace de travail dans lequel Microsoft Sentinel est installé.

    4. Sélectionnez Vérifier + créer et Créer.

Générer des données d’activité

Nous allons générer des données d’activité en activant une règle qui a été incluse dans la solution Azure Activity pour Microsoft Sentinel. Cette étape vous montre également comment gérer le contenu dans le hub de contenu.

  1. Dans Microsoft Sentinel, sélectionnez Hub de contenu, puis recherchez et sélectionnez le modèle de règle de déploiement de ressources suspectes dans la solution activité Azure.

  2. Dans le volet d’informations, sélectionnez Créer une règle pour créer une règle à l’aide de l’Assistant Règle d’analyse.

  3. Sur la page Assistant Règle d'analyse : Créer une règle planifiée, définissez l'État sur Activé.

    Dans les onglets Général, Définir la logique des règles, les paramètres d’incident et les Réponses automatisées , laissez les valeurs par défaut telles quelles.

  4. Sous l’onglet Vérifier et créer , sélectionnez Créer.

Afficher les données ingérées dans Microsoft Sentinel

Maintenant que vous avez activé le connecteur de données d’activité Azure et généré des données d’activité, nous allons afficher les données d’activité ajoutées à l’espace de travail.

  1. Dans Microsoft Sentinel, sélectionnez Configuration>Connecteurs de données, puis recherchez et sélectionnez le connecteur de données Activité Azure.

  2. Dans le volet d’informations du connecteur, sélectionnez Ouvrir la page du connecteur.

  3. Passez en revue l’état du connecteur de données. Il doit être connecté.

    Capture d’écran du connecteur de données pour Azure Activity, avec le statut affiché comme connecté.

  4. Sélectionnez un onglet pour continuer, en fonction du portail que vous utilisez :

    1. Sélectionnez Accéder à Log Analytics pour ouvrir la page Chasse avancée.

    2. En haut du volet, à côté de l’onglet Nouvelle requête, sélectionnez + pour ajouter un nouvel onglet de requête.

    3. Exécutez la requête suivante pour afficher la date d’activité ingérée dans l’espace de travail :

      AzureActivity
      

    Par exemple :

    Capture d’écran de la requête AzureActivity dans la page Journaux du portail Defender.


Résumé

Dans ce guide de démarrage rapide, vous avez activé Microsoft Sentinel et installé une solution à partir du hub de contenu. Ensuite, vous configurez un connecteur de données pour commencer à ingérer des données dans Microsoft Sentinel. Vous avez également vérifié que les données étaient bien importées en les consultant dans l’espace de travail.

Si vous êtes un nouveau client qui a été automatiquement intégré au portail Defender, vos utilisateurs accèdent à Microsoft Sentinel uniquement dans le portail Defender. Lorsque vous utilisez la documentation Microsoft Sentinel, veillez à sélectionner la version du portail Defender de la documentation.