Eseguire la migrazione al summit per l'innovazione:
Informazioni su come la migrazione e la modernizzazione in Azure possono migliorare le prestazioni, la resilienza e la sicurezza dell'azienda, consentendo di adottare completamente l'intelligenza artificiale.Esegui registrazione
Questo browser non è più supportato.
Esegui l'aggiornamento a Microsoft Edge per sfruttare le funzionalità più recenti, gli aggiornamenti della sicurezza e il supporto tecnico.
Connettere i dati di Microsoft Entra a Microsoft Sentinel
Articolo
È possibile usare il connettore integrato di Microsoft Sentinel per raccogliere i dati da Microsoft Entra ID e trasmetterli in Microsoft Sentinel. Il connettore consente di trasmettere i tipi di log seguenti:
Log di accesso, che contengono informazioni sugli accessi utente interattivi in cui un utente fornisce un fattore di autenticazione.
Il connettore Microsoft Entra include ora le tre categorie aggiuntive seguenti di log di accesso, tutte attualmente in anteprima:
Log di accesso utente non interattivi, che contengono informazioni sugli accessi eseguiti da un client per conto di un utente senza alcuna interazione o fattore di autenticazione da parte dell'utente.
Log di accesso dell'entità servizio, che contengono informazioni sugli accessi da parte di app e entità servizio che non coinvolgono alcun utente. In questi accessi, l'app o il servizio fornisce una credenziale, ad esempio il proprio certificato per autenticare o accedere alle risorse.
Log di controllo, che contengono informazioni sulle attività di sistema relative alla gestione di utenti e gruppi, alle applicazioni gestite e alle attività della directory.
Log di provisioning (anche in ANTEPRIMA), che contengono informazioni sulle attività di sistema su utenti, gruppi e ruoli di cui è stato effettuato il provisioning dal servizio di provisioning Di Microsoft Entra.
Log attività di Microsoft Graph, che contengono informazioni sulle richieste HTTP che accedono alle risorse del tenant tramite l'API Microsoft Graph.
Importante
Alcuni dei tipi di log disponibili sono attualmente disponibili in ANTEPRIMA. Vedere le Condizioni per l'utilizzo supplementari per le anteprime di Microsoft Azure per altri termini legali applicabili alle funzionalità di Azure in versione beta, in anteprima o non ancora rilasciate nella disponibilità generale.
È necessaria una licenza P1 o P2 di Microsoft Entra ID per inserire i log di accesso in Microsoft Sentinel. Qualsiasi licenza di Microsoft Entra ID (free/O365/P1 o P2) è sufficiente per inserire gli altri tipi di log. Altri addebiti per gigabyte possono essere applicati per Monitoraggio di Azure (Log Analytics) e Microsoft Sentinel.
All'utente deve essere assegnato il ruolo Collaboratore Microsoft Sentinel nell'area di lavoro.
L'utente deve avere il ruolo di amministratore della sicurezza nel tenant da cui si vogliono trasmettere i log o le autorizzazioni equivalenti.
L'utente deve disporre delle autorizzazioni di lettura e scrittura per le impostazioni di diagnostica di Microsoft Entra per poter visualizzare lo stato della connessione.
In Microsoft Sentinel selezionare Connettori dati dal menu di spostamento.
Nella raccolta connettori dati selezionare Microsoft Entra ID e quindi selezionare Apri pagina connettore.
Contrassegnare le caselle di controllo accanto ai tipi di log da trasmettere in Microsoft Sentinel e selezionare Connetti.
Trovare i dati
Dopo aver stabilito una connessione, i dati vengono visualizzati in Log, nella sezione LogManagement , nelle tabelle seguenti:
SigninLogs
AuditLogs
AADNonInteractiveUserSignInLogs
AADServicePrincipalSignInLogs
AADManagedIdentitySignInLogs
AADProvisioningLogs
MSGraphActivityLogs
Per eseguire una query sui log di Microsoft Entra, immettere il nome della tabella pertinente nella parte superiore della finestra di query.
Se non è disponibile una tabella prevista, verificare che le categorie di log siano selezionate per l'area di lavoro di Microsoft Sentinel in Impostazioni di diagnostica Entra. Per altre informazioni, vedere Configurare le impostazioni di diagnostica di Microsoft Entra per i log attività.
Passaggi successivi
In questo documento si è appreso come connettere Microsoft Entra ID a Microsoft Sentinel. Per altre informazioni su Microsoft Sentinel, vedere gli articoli seguenti:
Muestre las características de Microsoft Entra ID para modernizar las soluciones de identidad, implementar soluciones híbridas e implementar la gobernanza de identidades.
Obtenga información sobre cómo Microsoft Sentinel asigna permisos a los usuarios mediante el control de acceso basado en roles de Azure e identifica las acciones permitidas para cada rol.
Este artículo le guía por el proceso de identificación de soluciones en desuso en Microsoft Sentinel y la administración del ciclo de vida de estas soluciones.