Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Pode utilizar Azure Functions, em conjunto com várias linguagens de codificação, como o PowerShell ou Python, para criar um conector sem servidor para os pontos finais da API REST das suas origens de dados compatíveis. Azure Function Apps permitem-lhe ligar Microsoft Sentinel à API REST da sua origem de dados para obter registos.
Este artigo descreve como configurar Microsoft Sentinel para utilizar o Azure Function Apps. Talvez você também precise configurar seu sistema de origem, e poderá encontrar links com informações específicas de fornecedor e produto na página de cada conector de dados no portal ou na seção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel.
Observação
Depois de ingeridos no Microsoft Sentinel, os dados são armazenados na localização geográfica da área de trabalho na qual está a executar Microsoft Sentinel.
Para retenção de longo prazo, também poderá querer armazenar dados em tipos de registo, como registos Auxiliares. Para obter mais informações, veja Planos de retenção de registos no Microsoft Sentinel.
A utilização de Azure Functions para ingerir dados em Microsoft Sentinel pode resultar em custos adicionais de ingestão de dados. Para obter mais informações, veja a página de preços do Azure Functions.
Pré-requisitos
Certifique-se de que tem as seguintes permissões e credenciais antes de utilizar Azure Functions para ligar Microsoft Sentinel à sua origem de dados e solicitar os respetivos registos para Microsoft Sentinel:
Tem de ter permissões de leitura e escrita na área de trabalho Microsoft Sentinel.
Tem de ter permissões de leitura para chaves partilhadas para a área de trabalho. Saiba mais sobre as chaves da área de trabalho.
Tem de ter permissões de leitura e escrita no Azure Functions para criar uma Aplicação de Funções. Saiba mais sobre Azure Functions.
Também precisará de credenciais para aceder à API do produto: um nome de utilizador e palavra-passe, um token, uma chave ou outra combinação. Também poderá precisar de outras informações da API, como um URI de ponto final.
Para obter mais informações, veja a documentação do serviço ao qual se está a ligar e a secção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel.
Instale a solução que contém o conector baseado em Azure Functions a partir do Hub de Conteúdos no Microsoft Sentinel. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.
Configurar e conectar sua fonte de dados
Observação
Pode armazenar chaves ou tokens de autorização de API e área de trabalho de forma segura no Azure Key Vault. Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Para obter mais informações, consulte Usar referências de Key Vault para Serviço de Aplicativo do Azure e Azure Functions.
Alguns conectores de dados dependem de um analisador baseado numa Função Kusto para funcionar conforme esperado. Consulte a seção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel para encontrar links para instruções sobre como criar a função do Kusto e o alias.
configuração do runtime do Azure Functions
Observação
Microsoft Sentinel conectores que utilizam Azure Functions incluem dependências python pré-instaladas. O runtime do aplicativo de funções Azure, incluindo a versão Python, é pré-configurado no modelo arm (Azure Resource Manager) da solução e não deve ser modificado.
Passo 1: Obter as credenciais da API do sistema de origem
Siga as instruções do sistema de origem para obter as respetivas credenciais de API/chaves de autorização/tokens. Copie e cole-os num ficheiro de texto para mais tarde.
Você pode encontrar detalhes sobre as credenciais exatas de que precisará e links para as instruções do seu produto sobre como encontrá-las ou criá-las na página do conector de dados no portal e na seção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel.
Também poderá ter de configurar o registo ou outras definições no seu sistema de origem. Você encontrará as instruções relevantes na página do conector de dados no portal e na seção referente ao seu serviço na página Referência de conectores de dados do Microsoft Sentinel.
Passo 2: Implementar o conector e a Aplicação de Funções Azure associada
Escolher uma opção de implementação
- modelo do Azure Resource Manager (ARM)
- Implementação manual com o PowerShell
- Implementação manual com Python
Este método permite a implantação automatizada do seu conector baseado no Azure Functions usando um modelo ARM.
No portal Microsoft Sentinel, selecione Conectores de dados. Selecione o conector baseado no Azure Functions na lista e, em seguida, Abra a página do conector.
Em Configuração, copie o ID da área de trabalho Microsoft Sentinel e a chave primária e cole-os de lado.
Selecione Implementar no Azure. (Poderá ter de se deslocar para baixo para encontrar o botão.)
Será apresentado o ecrã Implementação personalizada .
Selecione uma subscrição, um grupo de recursos e uma região na qual pretende implementar a Aplicação de Funções.
Insira suas credenciais de API/ chaves de autorização/tokens salvos na Etapa 1.
Introduza o ID da Área de Trabalho do Microsoft Sentinel e a Chave de Área de Trabalho (chave primária) que copiou e pôs de lado.
Observação
Se estiver usando segredos do Azure Key Vault para qualquer um dos valores acima, use o esquema
@Microsoft.KeyVault(SecretUri={Security Identifier})no lugar dos valores de cadeia de caracteres. Consulte a documentação sobre referências do Key Vault para obter mais informações.Preencha quaisquer outros campos no formulário no ecrã Implementação personalizada . Consulte a página do seu conector de dados no portal ou a seção referente ao seu serviço na página de referência dos conectores de dados do Microsoft Sentinel.
Selecione Revisar + criar. Quando a validação estiver concluída, selecione Criar.
Localizar os seus dados
Depois que uma conexão for estabelecida com êxito, os dados aparecem em Logs, em CustomLogs, nas tabelas listadas na seção do seu serviço na página Referência dos conectores de dados do Microsoft Sentinel.
Para consultar dados, insira um dos nomes de tabela listados para o seu serviço na página de referência de conectores de dados do Microsoft Sentinel — ou o alias da função Kusto relevante — na janela de consulta.
Veja o separador Passos seguintes na página do conector para obter algumas consultas de exemplo úteis.
Validar a conectividade
Pode demorar até 20 minutos até que os registos comecem a aparecer no Log Analytics.
Próximas etapas
Neste documento, aprendeu a ligar Microsoft Sentinel à sua origem de dados com conectores baseados em Azure Functions. Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos:
- Saiba como obter visibilidade sobre os seus dados e potenciais ameaças.
- Comece a detetar ameaças com Microsoft Sentinel.
- Use pastas de trabalho para monitorar seus dados.