Implementar conteúdo como código a partir do seu repositório

Ao criar conteúdo personalizado, você pode gerenciá-lo a partir dos seus próprios espaços de trabalho do Microsoft Sentinel ou de um repositório externo de controle de versão. Este artigo descreve como criar e gerir ligações entre Microsoft Sentinel e o GitHub ou Azure repositórios de DevOps. Gerenciar seu conteúdo em um repositório externo permite que você faça atualizações nesse conteúdo fora do Microsoft Sentinel e que o conteúdo atualizado seja automaticamente implantado em seus espaços de trabalho. Para obter mais informações, veja Atualizar conteúdo personalizado com ligações de repositório.

Importante

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.

Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Chegou a hora de migrar: desativação do portal do Azure do Microsoft Sentinel para maior segurança.

Pré-requisitos

Microsoft Sentinel atualmente suporta ligações ao GitHub e Azure repositórios de DevOps. Antes de ligar a área de trabalho Microsoft Sentinel ao repositório de controlo de origem, certifique-se de que:

  • Você tem um papel de Proprietário no grupo de recursos que contém seu espaço de trabalho do Microsoft Sentinel.
  • Os ficheiros de conteúdo personalizados que pretende implementar nas áreas de trabalho estão num formato suportado. Para obter os formatos suportados, veja Planear o conteúdo do repositório.
  • A conta que você usa para criar a conexão está em seu locatário principal. Identidades externas como contas de convidados B2B e acesso delegado não são suportadas.
  • (Apenas regras de detecção personalizadas): Uma licença Microsoft 365 E5 (ou licença equivalente que inclui Microsoft Defender XDR) e espaços de trabalho Microsoft Sentinel integrados ao portal Microsoft Defender. Para obter mais informações, consulte Implantar regras de detecção personalizadas como código.

Antes de se conectar ao GitHub, verifique se você tem os seguintes pré-requisitos:

  • Acesso de colaborador ao seu repositório do GitHub
  • Ações ativadas para o GitHub e Pipelines ativadas para Azure DevOps

Para obter mais informações sobre tipos de conteúdo implementáveis, veja Planear o conteúdo do repositório.

Conectar um repositório

Este procedimento descreve como ligar um repositório do GitHub ou Azure DevOps à área de trabalho Microsoft Sentinel.

Cada conexão pode dar suporte a vários tipos de conteúdo personalizado, incluindo regras de análise, regras de automação, regras de detecção personalizadas (versão prévia), consultas de busca, analisadores, guias estratégicos e pastas de trabalho. Para obter mais informações, veja Acerca Microsoft Sentinel conteúdos e soluções.

Não pode criar ligações duplicadas, com o mesmo repositório e ramo, numa única Microsoft Sentinel área de trabalho.

Crie sua conexão:

  1. Certifique-se de que você está conectado ao seu aplicativo de controle de código-fonte com as credenciais que deseja usar para sua conexão. Se você estiver conectado no momento com credenciais diferentes, saia primeiro.

  2. Para Microsoft Sentinel na portal do Azure, em Gestão de conteúdos, selecione Repositórios.

    Para o Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Gerenciamento de conteúdo>Repositórios.

  3. Selecione Adicionar novo e, em seguida, na página Criar nova ligação de implementação , introduza um nome e uma descrição relevantes para a sua ligação.

  4. Na lista suspensa Controle do código-fonte, selecione o tipo de repositório ao qual você deseja se conectar e, em seguida, selecione Autorizar.

  5. Selecione uma das seguintes abas, dependendo do seu tipo de conexão:

    1. Introduza as suas credenciais do GitHub quando lhe for pedido.

      Quando adicionar uma ligação pela primeira vez, ser-lhe-á pedido que autorize a ligação a Microsoft Sentinel. Se já tiver sessão iniciada na sua conta do GitHub no mesmo browser, as suas credenciais do GitHub são preenchidas automaticamente.

    2. Uma área de Repositório é agora apresentada na página Criar nova ligação de implementação , onde pode selecionar um repositório existente ao qual ligar. Selecione o seu repositório na lista e, em seguida, selecione Adicionar repositório.

      Quando se ligar pela primeira vez a um repositório específico, verá uma nova janela ou separador do browser, solicitando-lhe que instale a aplicação Azure Sentinel no seu repositório. Se tiver vários repositórios, selecione os que pretende instalar a aplicação Azure-Sentinel e instale-a.

      É direcionado para o GitHub para continuar a instalação da aplicação.

    3. Depois que o aplicativo Azure-Sentinel é instalado em seu repositório, a lista suspensa Branch na página Criar nova conexão de implantação é preenchida com suas ramificações. Selecione o ramo que pretende ligar à área de trabalho Microsoft Sentinel.

    4. No menu suspenso Tipos de Conteúdo, selecione o tipo de conteúdo que você está implantando.

      • Tanto os analisadores como as consultas de investigação utilizam a API de Pesquisas Guardadas para implementar conteúdo no Microsoft Sentinel. Se você selecionar um desses tipos de conteúdo e também tiver conteúdo do outro tipo na sua branch, ambos os tipos de conteúdo serão implantados.

      • Para todos os outros tipos de conteúdo, selecionar um tipo de conteúdo no painel Criar nova ligação de implementação implementa apenas esse conteúdo para Microsoft Sentinel. O conteúdo de outros tipos não é implantado.

    5. Selecione Criar para criar a ligação. Por exemplo:

      Captura de ecrã a mostrar uma nova ligação do repositório do GitHub.

Depois de criar a ligação, é gerado um novo fluxo de trabalho ou pipeline no seu repositório. O conteúdo armazenado no seu repositório é implementado na área de trabalho Microsoft Sentinel.

O tempo de implementação pode variar consoante o volume de conteúdo que está a implementar.

Ver o status de implementação

No GitHub: no separador Ações do repositório, selecione o ficheiro .yaml do fluxo de trabalho para aceder a registos de implementação detalhados e a quaisquer mensagens de erro específicas.

No Azure DevOps: veja o status de implementação no separador Pipelines do repositório.

Após a conclusão da implementação:

  • O conteúdo armazenado no seu repositório é apresentado na área de trabalho Microsoft Sentinel, na página de Microsoft Sentinel relevante.

  • Os detalhes da conexão na página Repositories são atualizados com o link para os logs de implantação da conexão, bem como com o status e o horário da última implantação. Por exemplo:

    Captura de tela dos logs de implantação de uma conexão de repositório do GitHub.

O fluxo de trabalho padrão só implanta conteúdo modificado desde a última implantação com base em commits no repositório, mas talvez você queira desativar implantações inteligentes ou realizar outras customizações. Por exemplo, pode configurar diferentes acionadores de implementação ou implementar conteúdo exclusivamente a partir de uma pasta raiz específica. Para saber mais, veja Personalizar implantações de repositório.

Editar conteúdo

Quando cria com êxito uma ligação ao repositório de controlo de origem, o seu conteúdo é implementado no Sentinel. Recomendamos que edite conteúdo armazenado num repositório ligado apenas no repositório e não no Microsoft Sentinel. Por exemplo, para fazer alterações às regras de análise, faça-o diretamente no GitHub ou Azure DevOps.

Se você editar o conteúdo no Microsoft Sentinel em vez disso, exporte o conteúdo editado para o repositório de controle de versão para impedir que suas alterações sejam sobrescritas na próxima implantação do conteúdo do repositório no seu espaço de trabalho.

Excluir conteúdo

A eliminação de conteúdo do repositório não o elimina da área de trabalho Microsoft Sentinel. Se quiser remover conteúdos que foram implementados através de repositórios, elimine-o do repositório e Microsoft Sentinel. Por exemplo, defina um filtro para o conteúdo com base no nome de origem para facilitar a identificação de conteúdos de repositórios.

Captura de ecrã a mostrar as regras de análise filtradas pelo nome de origem dos repositórios.

Remover uma ligação de repositório

Os passos a seguir descrevem como remover a conexão para um repositório de controle de versão do Microsoft Sentinel. Para utilizar ficheiros Bicep, a ligação do repositório tem de ser mais recente do que 1 de novembro de 2024. Utilize este procedimento para remover a ligação e recriá-la para atualizar a ligação.

Para remover sua conexão:

  1. Em Microsoft Sentinel, em Gestão de conteúdos, selecione Repositórios.
  2. Na grelha, selecione a ligação que pretende remover e, em seguida, selecione Eliminar.
  3. Selecione Sim para confirmar a eliminação.

Depois de remover a ligação, o conteúdo que foi implementado anteriormente através da ligação permanece na área de trabalho Microsoft Sentinel. O conteúdo adicionado ao repositório depois de remover a ligação não é implementado.

Se você encontrar problemas ou uma mensagem de erro ao excluir sua conexão, recomendamos que você verifique o controle do código-fonte. Confirme que o fluxo de trabalho do GitHub ou Azure pipeline de DevOps associado à ligação foi eliminado.

Remover a aplicação Microsoft Sentinel do seu repositório do GitHub

Se pretender eliminar a aplicação Microsoft Sentinel de um repositório do GitHub, recomendamos que remova primeiro todas as ligações associadas da página repositórios Microsoft Sentinel.

Cada instalação da Aplicação Microsoft Sentinel tem um ID exclusivo que é utilizado ao adicionar e remover a ligação. Se o ID estiver em falta ou alterado, remova a ligação da página repositórios Microsoft Sentinel e remova manualmente o fluxo de trabalho do seu repositório do GitHub para impedir futuras implementações de conteúdos.