Utilizar Azure Functions para ligar Microsoft Sentinel à sua origem de dados

Pode utilizar Azure Functions, em conjunto com várias linguagens de codificação, como o PowerShell ou Python, para criar um conector sem servidor para os pontos finais da API REST das suas origens de dados compatíveis. Azure Function Apps permitem-lhe ligar Microsoft Sentinel à API REST da sua origem de dados para obter registos.

Este artigo descreve como configurar Microsoft Sentinel para utilizar o Azure Function Apps. Talvez você também precise configurar seu sistema de origem, e poderá encontrar links com informações específicas de fornecedor e produto na página de cada conector de dados no portal ou na seção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel.

Observação

  • Depois de ingeridos no Microsoft Sentinel, os dados são armazenados na localização geográfica da área de trabalho na qual está a executar Microsoft Sentinel.

    Para retenção de longo prazo, também poderá querer armazenar dados em tipos de registo, como registos Auxiliares. Para obter mais informações, veja Planos de retenção de registos no Microsoft Sentinel.

  • A utilização de Azure Functions para ingerir dados em Microsoft Sentinel pode resultar em custos adicionais de ingestão de dados. Para obter mais informações, veja a página de preços do Azure Functions.

Pré-requisitos

Certifique-se de que tem as seguintes permissões e credenciais antes de utilizar Azure Functions para ligar Microsoft Sentinel à sua origem de dados e solicitar os respetivos registos para Microsoft Sentinel:

Configurar e conectar sua fonte de dados

Observação

configuração do runtime do Azure Functions

Observação

Microsoft Sentinel conectores que utilizam Azure Functions incluem dependências python pré-instaladas. O runtime do aplicativo de funções Azure, incluindo a versão Python, é pré-configurado no modelo arm (Azure Resource Manager) da solução e não deve ser modificado.

Passo 1: Obter as credenciais da API do sistema de origem

Siga as instruções do sistema de origem para obter as respetivas credenciais de API/chaves de autorização/tokens. Copie e cole-os num ficheiro de texto para mais tarde.

Você pode encontrar detalhes sobre as credenciais exatas de que precisará e links para as instruções do seu produto sobre como encontrá-las ou criá-las na página do conector de dados no portal e na seção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel.

Também poderá ter de configurar o registo ou outras definições no seu sistema de origem. Você encontrará as instruções relevantes na página do conector de dados no portal e na seção referente ao seu serviço na página Referência de conectores de dados do Microsoft Sentinel.

Passo 2: Implementar o conector e a Aplicação de Funções Azure associada

Escolher uma opção de implementação

Este método permite a implantação automatizada do seu conector baseado no Azure Functions usando um modelo ARM.

  1. No portal Microsoft Sentinel, selecione Conectores de dados. Selecione o conector baseado no Azure Functions na lista e, em seguida, Abra a página do conector.

  2. Em Configuração, copie o ID da área de trabalho Microsoft Sentinel e a chave primária e cole-os de lado.

  3. Selecione Implementar no Azure. (Poderá ter de se deslocar para baixo para encontrar o botão.)

  4. Será apresentado o ecrã Implementação personalizada .

    • Selecione uma subscrição, um grupo de recursos e uma região na qual pretende implementar a Aplicação de Funções.

    • Insira suas credenciais de API/ chaves de autorização/tokens salvos na Etapa 1.

    • Introduza o ID da Área de Trabalho do Microsoft Sentinel e a Chave de Área de Trabalho (chave primária) que copiou e pôs de lado.

      Observação

      Se estiver usando segredos do Azure Key Vault para qualquer um dos valores acima, use o esquema @Microsoft.KeyVault(SecretUri={Security Identifier}) no lugar dos valores de cadeia de caracteres. Consulte a documentação sobre referências do Key Vault para obter mais informações.

    • Preencha quaisquer outros campos no formulário no ecrã Implementação personalizada . Consulte a página do seu conector de dados no portal ou a seção referente ao seu serviço na página de referência dos conectores de dados do Microsoft Sentinel.

    • Selecione Revisar + criar. Quando a validação estiver concluída, selecione Criar.

Localizar os seus dados

Depois que uma conexão for estabelecida com êxito, os dados aparecem em Logs, em CustomLogs, nas tabelas listadas na seção do seu serviço na página Referência dos conectores de dados do Microsoft Sentinel.

Para consultar dados, insira um dos nomes de tabela listados para o seu serviço na página de referência de conectores de dados do Microsoft Sentinel — ou o alias da função Kusto relevante — na janela de consulta.

Veja o separador Passos seguintes na página do conector para obter algumas consultas de exemplo úteis.

Validar a conectividade

Pode demorar até 20 minutos até que os registos comecem a aparecer no Log Analytics.

Próximas etapas

Neste documento, aprendeu a ligar Microsoft Sentinel à sua origem de dados com conectores baseados em Azure Functions. Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: