Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Para ligar origens de dados a Microsoft Sentinel, tem de instalar e configurar conectores de dados. Geralmente, este artigo explica como instalar conectores de dados disponíveis no hub de conteúdos do Microsoft Sentinel para ingerir e analisar dados para uma deteção de ameaças melhorada.
- Conectores de dados do Microsoft Sentinel
- Localizar o conector de dados Microsoft Sentinel
- Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Antes de começar, certifique-se de que tem o acesso adequado e que o utilizador ou alguém na sua organização instala a solução relacionada.
- Tem de ter permissões de leitura e escrita na área de trabalho Microsoft Sentinel.
- Instale a solução que inclui o conector de dados do Hub de Conteúdos no Microsoft Sentinel. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.
Ativar um conector de dados
Depois de o utilizador ou alguém na sua organização instalar a solução que inclui o conector de dados de que precisa, configure o conector de dados para começar a ingerir dados.
Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Configurações Conectores> dedados. Para Microsoft Sentinel no portal do Azure, em Configuração, selecione Conectores de dados.
Procure e selecione o conector. Se você não encontrar o conector de dados que deseja, verifique novamente se a solução relevante está instalada no Hub de Conteúdo.
Selecione Abrir página do conector.
Reveja os Pré-requisitos do conector de dados e certifique-se de que são cumpridos.
Siga os passos descritos na secção Configurações do conector de dados.
Para alguns conectores, encontre informações de configuração mais específicas na secção Recolher dados na documentação do Microsoft Sentinel.
Configurar a retenção e as camadas de dados
Se tiver sido integrado ao data lake do Microsoft Sentinel, você poderá configurar a retenção de dados e as camadas de armazenamento para o conector de dados. O data lake consiste em uma camada analítica — seus workspaces atuais do Microsoft Sentinel — e uma camada de data lake na qual você pode armazenar dados por até 12 anos. Para obter mais informações sobre a inclusão, veja Inclusão no Microsoft Sentinel data lake.
Quando ativa um conector, por predefinição, os dados são enviados para a camada de análise e espelhados na camada do data lake. Configure a retenção de dados em cada camada ou envie os dados apenas para a camada do data lake. A retenção e o armazenamento em camadas são gerenciados nas páginas de configuração do conector ou usando a página Gerenciamento de tabelas no portal do Defender. Para obter mais informações sobre a gestão e retenção de tabelas, veja Gerir camadas de dados e retenção no Portal do Microsoft Defender.
Depois de configurar o conector, configure a retenção de dados e a hierarquização seguindo as etapas abaixo:
Na página Detalhes do conector , na secção Gestão de tabelas , selecione a tabela que pretende gerir.
O painel de tabela é apresentado com as definições de retenção atuais.
O painel Gerenciar tabela é exibido, mostrando as configurações de retenção atuais. Pode alterar as definições de retenção para a camada de análise e a camada do data lake. O padrão é espelhar os dados na camada de data lake com a mesma retenção da camada de analytics.
Em Retenção de análises, selecione o período de retenção da camada de análises.
Para configurar a camada do data lake, selecione um período de retenção na lista suspensa Retenção total.
Para alterar a camada para somente data lake, selecione a camada de data lake e selecione um período de retenção na lista suspensa Retenção. Selecionar esta opção interrompe a ingestão adicional para a camada de análise.
Selecione Salvar para salvar as alterações.
Depois de configurar o conector de dados, poderá demorar algum tempo até que os dados sejam ingeridos no Microsoft Sentinel. Demora entre 90 a 120 minutos para que os dados sejam ingeridos no data lake. Quando o conector de dados estiver conectado, você verá um resumo dos dados no gráfico Dados recebidos e o status de conectividade dos tipos de dados.
Ativar a Análise comportamental de utilizadores e entidades (UEBA) a partir de conectores suportados
O UEBA (User and Entity Behavior Analytics) no Microsoft Sentinel analisa registos e alertas de origens de dados ligadas para criar perfis comportamentais de linha de base das entidades da sua organização, como utilizadores, anfitriões, endereços IP e aplicações. Ao utilizar machine learning, o UEBA identifica atividades anómalos que podem indicar um recurso comprometido.
Para ativar o UEBA a partir de conectores de dados suportados no portal do Microsoft Defender:
No menu de navegação do portal Microsoft Defender, selecione Microsoft Sentinel > Configuração > Conectores de dados.
Selecione um conector de dados suportado pela UEBA que suporte UEBA. Para obter mais informações sobre os conectores de dados e tabelas com suporte da UEBA, consulte referência de UEBA do Microsoft Sentinel.
No painel do conector de dados, selecione Abrir página do conector.
Na página Detalhes do conector , selecione Opções avançadas.
Em Configurar UEBA, ative as tabelas que deseja habilitar para UEBA.
Localizar os seus dados
Depois de ativar o conector com êxito, o conector começa a transmitir dados para os esquemas de tabela relacionados com os tipos de dados que configurou.
No portal do Defender, consulte os dados na página Investigação avançada ou, no portal do Azure, consulte os dados na página Registos.
Navegue até Explorador do Data Lake, consultas KQL para consultar dados no data lake. Para obter mais informações, veja KQL e o data lake Microsoft Sentinel.
Encontrar suporte para um conector de dados
Tanto a Microsoft como outras organizações criam conectores de dados Microsoft Sentinel. Localize o contacto de suporte na página do conector de dados no Microsoft Sentinel.
Na página Microsoft Sentinel Conectores de dados, selecione o conector relevante.
Para acessar o suporte e a manutenção do conector, use o link de contato do suporte no campo Suportado por no painel lateral do conector.
Para obter mais informações, veja Suporte do conector de dados.
Conteúdo relacionado
Para obter mais informações sobre soluções e conectores de dados no Microsoft Sentinel, consulte os seguintes artigos.
- Conectores de dados do Microsoft Sentinel
- Localizar o conector de dados Microsoft Sentinel
- Ligar Microsoft Sentinel aos serviços Azure, Windows, Microsoft e Amazon
- O que é Microsoft Sentinel data lake?
- Integração no Microsoft Sentinel data lake
- Gerenciar camadas de dados e retenção no Microsoft Defender Portal
- KQL e o data lake do Microsoft Sentinel
- Notebooks Jupyter e o data lake do Microsoft Sentinel