Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les protections intégrées des charges de travail cloud de Microsoft Defender for Cloud vous permettent de détecter les menaces et d’y répondre rapidement dans les environnements de charges de travail hybrides et multicloud. Le connecteur Microsoft Defender pour le cloud vous permet d’ingérer des alertes de sécurité de Defender pour le cloud dans Microsoft Sentinel, ce qui vous permet d’afficher, d’analyser et de répondre aux alertes Defender et aux incidents qu’elles génèrent, dans un contexte de menace organisationnel plus large.
Les offres Defender pour le cloud de Microsoft sont activées pour chaque abonnement. Bien que le connecteur hérité de Microsoft Sentinel pour Defender for Cloud Apps soit également configuré par abonnement, le connecteur Microsoft Defender for Cloud basé sur le locataire, en préversion, vous permet de collecter les alertes Defender for Cloud dans l’ensemble de votre locataire sans devoir activer chaque abonnement séparément. Le connecteur basé sur le locataire fonctionne également avec l’intégration de Defender for Cloud avec Microsoft Defender XDR pour garantir que toutes vos alertes Defender for Cloud sont intégrées dans leur intégralité aux incidents que vous recevez via l’intégration des incidents Microsoft Defender XDR.
Synchronisation des alertes :
Lorsque vous connectez Microsoft Defender pour le cloud à Microsoft Sentinel, la status des alertes de sécurité qui sont ingérées dans Microsoft Sentinel est synchronisée entre les deux services. Par exemple, lorsqu’une alerte est fermée dans Defender pour le cloud, cette alerte s’affiche comme fermée dans Microsoft Sentinel également.
La modification de la status d’une alerte dans Defender pour le cloud n’affecte pas la status des incidents Microsoft Sentinel qui contiennent l’alerte Microsoft Sentinel, mais uniquement celle de l’alerte elle-même.
Synchronisation des alertes bidirectionnelles : l’activation de la synchronisation bidirectionnelle synchronise automatiquement la status des alertes de sécurité d’origine avec celle des incidents Microsoft Sentinel qui contiennent ces alertes. Ainsi, par exemple, lorsqu’un incident Microsoft Sentinel contenant des alertes de sécurité est fermé, l’alerte d’origine correspondante est automatiquement fermée dans Microsoft Defender pour le cloud.
Remarque
Pour plus d’informations sur la disponibilité des fonctionnalités dans les clouds du gouvernement des États-Unis, consultez les tables Microsoft Sentinel dans Disponibilité des fonctionnalités cloud pour les clients du gouvernement des États-Unis.
Remarque
Le connecteur ne prend pas en charge la synchronisation des alertes à partir d’abonnements appartenant à d’autres locataires, même lorsque Lighthouse est activé pour ces locataires.
Prérequis
Vous devez utiliser Microsoft Sentinel dans le Portail Azure. Lorsque vous intégrez Microsoft Sentinel au portail Defender, les alertes Defender pour le cloud sont déjà intégrées à Microsoft Defender XDR, et le connecteur de données Microsoft Defender pour le cloud basé sur le locataire (préversion) n’est pas répertorié sur la page Connecteurs de données du portail Defender. Pour plus d’informations, consultez Microsoft Sentinel dans le portail Microsoft Defender.
Si vous avez intégré Microsoft Sentinel au portail Defender, vous souhaiterez toujours installer la solution Microsoft Defender pour le cloud afin d’utiliser le contenu de sécurité intégré avec Microsoft Sentinel.
Si vous utilisez Microsoft Sentinel dans le portail Defender sans Microsoft Defender XDR, cette procédure est toujours pertinente pour vous.
Vous devez disposer des rôles et autorisations suivants :
Vous devez disposer d’autorisations de lecture et d’écriture sur votre espace de travail Microsoft Sentinel.
Vous devez disposer du rôle Contributeur ou Propriétaire sur l’abonnement auquel vous souhaitez vous connecter Microsoft Sentinel.
Pour activer la synchronisation bidirectionnelle, vous devez disposer du rôle Contributeur ou Administration sécurité sur l’abonnement approprié.
Vous devez activer au moins un plan dans Microsoft Defender pour le cloud pour chaque abonnement dans lequel vous souhaitez activer le connecteur. Pour activer Microsoft Defender plans sur un abonnement, vous devez disposer du rôle Administration de sécurité pour cet abonnement.
Vous aurez besoin que le
SecurityInsightsfournisseur de ressources soit inscrit pour chaque abonnement dans lequel vous souhaitez activer le connecteur. Passez en revue les conseils sur le status d’inscription du fournisseur de ressources et les méthodes d’inscription.
Se connecter à Microsoft Defender pour le cloud
Pour vous connecter Microsoft Defender for Cloud à Microsoft Sentinel et commencer à ingérer des alertes de sécurité, procédez comme suit :
Dans Microsoft Sentinel, installez la solution pour Microsoft Defender pour le cloud à partir du hub de contenu. Pour plus d’informations, consultez Découvrir et gérer le contenu prêt à l’emploi de Microsoft Sentinel.
Sélectionnez Configuration > Connecteurs de données.
Sur la page Connecteurs de données, sélectionnez le connecteur Microsoft Defender pour le cloud basé sur l’abonnement (version héritée) ou le connecteur Microsoft Defender pour le cloud basé sur le locataire (Aperçu), puis sélectionnez Ouvrir la page du connecteur.
Sous Configuration, vous verrez une liste des abonnements dans votre locataire, ainsi que les status de leur connexion à Microsoft Defender pour le cloud. Sélectionnez le bouton bascule État en regard de chaque abonnement dont vous souhaitez envoyer les alertes vers Microsoft Sentinel. Si vous souhaitez connecter plusieurs abonnements à la fois, cochez les cases en regard des abonnements appropriés, puis sélectionnez le bouton Se connecter dans la barre au-dessus de la liste.
- Les cases à cocher et les bascules Connect sont actives uniquement pour les abonnements pour lesquels vous avez les autorisations requises.
- Le bouton Se connecter n’est actif que si la zone de case activée d’au moins un abonnement a été marquée.
Pour activer la synchronisation bidirectionnelle sur un abonnement, recherchez l’abonnement dans la liste, puis choisissez Activé dans la liste déroulante de la colonne Synchronisation bidirectionnelle . Pour activer la synchronisation bidirectionnelle pour plusieurs abonnements à la fois, cochez leurs cases et sélectionnez le bouton Activer la synchronisation bidirectionnelle dans la barre au-dessus de la liste.
- Les cases à cocher et les listes déroulantes ne sont actives que pour les abonnements pour lesquels vous disposez des autorisations requises.
- Le bouton Activer la synchronisation bidirectionnelle n’est actif que si la zone de case activée d’au moins un abonnement a été marquée.
Dans la colonne Microsoft Defender plans de la liste, vous pouvez voir si Microsoft Defender plans sont activés sur votre abonnement, qui est une condition préalable au connecteur.
La valeur de chaque abonnement dans cette colonne est vide, ce qui signifie qu’aucun plan Defender n’est activé, Tous activé ou Certains activés. Ceux qui indiquent Certains activés ont également un lien Activer tout que vous pouvez sélectionner, qui vous permet d’accéder à votre tableau de bord de configuration Microsoft Defender pour le cloud pour cet abonnement, où vous pouvez choisir les plans Defender à activer.
Le bouton Activer Microsoft Defender pour tous les abonnements sur la barre au-dessus de la liste vous mène à votre page Bien démarrer de Microsoft Defender pour le cloud, où vous pouvez choisir pour quels abonnements activer Microsoft Defender pour le cloud dans son ensemble. Par exemple :
Vous pouvez choisir si vous souhaitez que les alertes de Microsoft Defender pour le cloud génèrent automatiquement des incidents dans Microsoft Sentinel. Sous Créer des incidents, sélectionnez Activé pour activer la règle d’analyse par défaut qui crée automatiquement des incidents à partir d’alertes. Vous pouvez ensuite modifier cette règle sous Analytics, sous l’onglet Règles actives .
Conseil
Lors de la configuration de règles d’analyse personnalisées pour les alertes de Microsoft Defender pour le cloud, tenez compte de la gravité de l’alerte afin d’éviter l’ouverture d’incidents pour les alertes d’information.
Les alertes d’information dans Microsoft Defender pour le cloud ne représentent pas de risque de sécurité en soi et ne sont pertinentes que dans le contexte d’un incident ouvert existant. Pour plus d’informations, consultez Alertes et incidents de sécurité dans Microsoft Defender pour le cloud.
Rechercher et analyser vos données
Les alertes de sécurité sont stockées dans la table SecurityAlert de votre espace de travail Log Analytics. Pour interroger des alertes de sécurité dans Log Analytics, utilisez la requête Kusto suivante comme point de départ :
SecurityAlert
| where ProductName == "Azure Security Center"
La synchronisation des alertes dans les deux sens peut prendre quelques minutes. Les modifications apportées au status des alertes peuvent ne pas s’afficher immédiatement.
Dans la page du connecteur Microsoft Defender for Cloud dans Microsoft Sentinel, sélectionnez l’onglet Étapes suivantes pour les exemples de requêtes, les modèles de règles d’analyse et les classeurs recommandés.
Contenu connexe
Dans cet article, vous avez appris à vous connecter Microsoft Defender for Cloud à Microsoft Sentinel et à synchroniser des alertes entre elles. Pour en savoir plus sur Microsoft Sentinel, consultez les articles suivants :
- Découvrez comment obtenir une visibilité sur vos données et les menaces potentielles.
- Commencez à détecter les menaces avec Microsoft Sentinel.
- Écrivez vos propres règles pour détecter les menaces.