Configurer l’intégration Microsoft Sentinel pour Defender for Cloud Apps (préversion)

Intégrer Microsoft Defender for Cloud Apps avec Microsoft Sentinel

Important

Avis d’obsolescence : agents SIEM de Microsoft Defender for Cloud Apps

Dans le cadre de notre processus continu de convergence au sein des charges de travail Microsoft Defender, les agents SIEM de Microsoft Defender for Cloud Apps seront abandonnés à partir de novembre 2025.

Les agents SIEM existants Microsoft Defender for Cloud Apps continuent de fonctionner comme c’est le cas jusqu’en novembre 2025. À compter du 19 juin 2025, aucun nouvel agent SIEM ne peut être configuré, mais Microsoft Sentinel l’intégration d’agent (préversion) restera prise en charge et pourra toujours être ajoutée.

Nous vous recommandons de passer à des API qui prennent en charge la gestion des activités et des données d’alertes à partir de plusieurs charges de travail. Ces API améliorent la surveillance et la gestion de la sécurité et offrent des fonctionnalités supplémentaires à l’aide des données de plusieurs charges de travail Microsoft Defender.

Pour garantir la continuité et l’accès aux données actuellement disponibles par le biais des agents SIEM de Microsoft Defender for Cloud Apps, nous vous recommandons de passer à des API prises en charge telles que la Microsoft Defender XDR Streaming API, IdentityLogonEvents, la Microsoft Graph Security Alerts API et la Microsoft Defender XDR incidents API :

Vous pouvez intégrer Microsoft Defender for Cloud Apps à Microsoft Sentinel (une solution SIEM native cloud et SOAR évolutive) pour permettre une surveillance centralisée des alertes et des données de découverte. L’intégration à Microsoft Sentinel vous permet de mieux protéger vos applications cloud tout en conservant votre workflow de sécurité habituel, en automatisant les procédures de sécurité et en mettant en corrélation les événements basés sur le cloud et locaux.

Les avantages de l’utilisation de Microsoft Sentinel sont les suivants :

  • Conservation des données plus longue fournie par Log Analytics.
  • Visualisations prêtes à l’emploi.
  • Utilisez des outils tels que Microsoft Power BI ou des classeurs Microsoft Sentinel pour créer vos propres visualisations de données de découverte qui répondent aux besoins de votre organisation.

Voici d’autres solutions d’intégration prises en charge pour Defender for Cloud Apps :

L’intégration à Microsoft Sentinel comprend une configuration à la fois dans Defender for Cloud Apps et dans Microsoft Sentinel.

Prérequis

Pour l’intégrer à Microsoft Sentinel :

  • Vous devez disposer d’une licence Microsoft Sentinel valide
  • Vous devez avoir au minimum le rôle d’Administrateur de sécurité dans votre tenant.

Soutien du gouvernement des États-Unis

L’intégration directe Defender for Cloud Apps - Microsoft Sentinel est disponible uniquement pour les clients commerciaux.

Toutefois, toutes les données Defender for Cloud Apps sont disponibles dans Microsoft Defender XDR et sont donc disponibles dans Microsoft Sentinel via le connecteur Microsoft Defender XDR.

Nous recommandons aux clients GCC, GCC High et DoD qui souhaitent voir Defender for Cloud Apps données dans Microsoft Sentinel installer la solution Microsoft Defender XDR.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Intégration à Microsoft Sentinel

Utilisez les étapes suivantes pour intégrer Defender for Cloud Apps avec Microsoft Sentinel.

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres > Cloud Apps.

  2. Sous Système, sélectionnez Agents > SIEM Ajouter un agent > SIEM Sentinel. Par exemple :

    Capture d’écran de la page des agents SIEM dans Defender for Cloud Apps montrant l’option Ajouter un agent SIEM avec Sentinel sélectionnée.

    Remarque

    L’option permettant d’ajouter Microsoft Sentinel n’est pas disponible si vous avez déjà effectué l’intégration.

  3. Dans l’Assistant, sélectionnez les types de données que vous souhaitez transférer vers Microsoft Sentinel. Vous pouvez configurer l’intégration comme suit :

    • Alertes : les alertes sont automatiquement activées une fois Microsoft Sentinel activée.
    • Journaux de découverte : utilisez le curseur pour les activer et les désactiver. Par défaut, tout est sélectionné, puis utilisez la liste déroulante Appliquer à pour filtrer les journaux de découverte envoyés à Microsoft Sentinel.

    Par exemple :

    Capture d’écran de l’assistant de configuration de l’intégration Microsoft Sentinel, dans lequel vous sélectionnez les types de données Alertes et Journaux de découverte à transférer.

  4. Sélectionnez Suivant, puis continuez à Microsoft Sentinel pour finaliser l’intégration. Pour plus d’informations sur la configuration de Microsoft Sentinel, consultez Microsoft Sentinel connecteur de données pour Defender for Cloud Apps. Par exemple :

    Capture d’écran de la page de finalisation confirmant que la configuration de l’intégration Microsoft Sentinel est terminée et prête à être finalisée dans Microsoft Sentinel.

Remarque

Les nouveaux journaux de découverte apparaissent généralement dans Microsoft Sentinel dans les 15 minutes suivant leur configuration dans Defender for Cloud Apps. Toutefois, cela peut prendre plus de temps en fonction des conditions de l’environnement système. Pour plus d’informations, consultez Gérer le délai d’ingestion dans les règles d’analyse.

Alertes et journaux de découverte dans Microsoft Sentinel

Une fois l’intégration terminée, vous pouvez afficher les alertes Defender for Cloud Apps et les journaux de découverte dans Microsoft Sentinel.

Dans Microsoft Sentinel, sous Journaux, sous Security Insights, vous pouvez trouver les journaux pour les types de données Defender for Cloud Apps, comme suit :

Type de données Tableau
Journaux de découverte McasShadowItReporting
Alertes Alerte de sécurité

Le tableau suivant décrit chaque champ du schéma McasShadowItReporting :

Champ Type Description Exemples
TenantId Chaîne ID d’espace de travail aaaabbbb-0000-cccc-1111-dddd2222eeee
SourceSystem Chaîne Système source : valeur statique Azure
TimeGenerated [UTC] Date et heure Date des données de découverte 2019-07-23T11:00:35.858Z
StreamName Chaîne Nom du flux spécifique Département marketing
TotalEvents Entier Nombre total d’événements par session 122
BlockedEvents Entier Nombre d’événements bloqués 0
Octets téléchargés Entier Quantité de données chargées 1,514,874
TotalBytes Entier Quantité totale de données 4,067,785
Octets téléchargés Entier Quantité de données téléchargées 2,552,911
IpAddress Chaîne Adresse IP source 127.0.0.0
UserName Chaîne Nom d’utilisateur Raegan@contoso.com
EnrichedUserName Chaîne Nom d’utilisateur enrichi avec le nom d’utilisateur Microsoft Entra Raegan@contoso.com
AppName Chaîne Nom de l’application cloud Microsoft OneDrive professionnel
Appid Entier Identificateur d’application cloud 15600
AppCategory Chaîne Catégorie d’application cloud Stockage dans le cloud
Étiquettes d’application Tableau de chaînes Balises intégrées et personnalisées définies pour l’application ["sanctionné"]
AppScore Entier Score de risque de l’application dans une échelle 0-10, 10 étant un score pour une application non risquée 10
Type Chaîne Type de logs – valeur statique McasShadowItReporting

Utiliser Power BI avec des données Defender for Cloud Apps dans Microsoft Sentinel

Une fois l’intégration terminée, vous pouvez également utiliser les données Defender for Cloud Apps stockées dans Microsoft Sentinel dans d’autres outils.

Vous pouvez utiliser Microsoft Power BI avec des données Defender for Cloud Apps dans Microsoft Sentinel pour mettre en forme et combiner des données et créer des rapports et des tableaux de bord qui répondent aux besoins de votre organisation.

Pour commencer :

  1. Dans Power BI, importez des requêtes depuis Microsoft Sentinel pour les données de Defender for Cloud Apps. Pour plus d’informations, consultez Importer des données de journal Azure Monitor dans Power BI.

  2. Installez l’application Defender for Cloud Apps Shadow IT Discovery et connectez-la à vos données de journal de découverte pour afficher le tableau de bord intégré de la découverte informatique fantôme. Pour connecter l’application, ouvrez-la dans Power BI, sélectionnez Se connecter, entrez votre ID d’espace de travail Microsoft Sentinel, puis connectez-vous. Pour des étapes détaillées, voir Connect the Defender for Cloud Apps application Shadow IT Discovery.

    Remarque

    Actuellement, l’application n’est pas publiée sur Microsoft AppSource. Par conséquent, vous devrez peut-être contacter votre administrateur Power BI pour obtenir les autorisations nécessaires pour installer l’application.

    Par exemple :

    Capture d’écran du tableau de bord Shadow IT Discovery dans Power BI montrant l’utilisation et les métriques d’activité des applications cloud découvertes à partir de Defender for Cloud Apps.

  3. Si vous le souhaitez, créez des tableaux de bord personnalisés dans Power BI Desktop et ajustez-les pour les adapter aux exigences d’analyse visuelle et de création de rapports de votre organization.

Connecter l’application Defender for Cloud Apps

Utilisez les étapes suivantes pour connecter l’application Defender for Cloud Apps Shadow IT Discovery dans Power BI.

  1. Dans Power BI, sélectionnez Applications > Application de découverte de l’informatique fantôme .

  2. Dans la page Prise en main de votre nouvelle application , sélectionnez Se connecter. Par exemple :

    Capture d’écran de la page Power BI « Prise en main de votre nouvelle application », où vous sélectionnez « Se connecter » pour lier l’application Shadow IT Discovery aux données Microsoft Sentinel.

  3. Dans la page ID de l’espace de travail, entrez votre ID d’espace de travail Microsoft Sentinel tel qu’affiché dans la page de vue d’ensemble de Log Analytics, puis sélectionnez Suivant. Par exemple :

    Capture d’écran de l’invite de Power BI pour entrer l’ID d’espace de travail Microsoft Sentinel pour connecter l’application Shadow IT Discovery.

  4. Dans la page d’authentification, spécifiez la méthode d’authentification et le niveau de confidentialité, puis sélectionnez Se connecter. Par exemple :

    Capture d’écran de la page d’authentification pour se connecter et relier l’application Power BI Shadow IT Discovery aux données Microsoft Sentinel.

  5. Après avoir connecté vos données, accédez à l’onglet Jeux de données de l’espace de travail et sélectionnez Actualiser. Cela met à jour le rapport avec vos propres données.

Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support.