Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A integração do seu locatário ao data lake do Microsoft Sentinel ocorre uma única vez e é iniciada no portal do Microsoft Defender. O processo de integração cria um novo lago de dados do Microsoft Sentinel para o seu locatário na assinatura especificada durante o processo de integração. A habilitação do Graph está incluída como parte da integração. Se você foi incorporado ao data lake durante a versão prévia pública, será atualizado automaticamente para o data lake e o grafo disponíveis em geral.
Importante
Não exclua a assinatura ou o grupo de recursos que contém o data lake Microsoft Sentinel. Se você fizer isso, as experiências relacionadas ao data lake serão suspensas e a ingestão será interrompida após 3 dias. Para restaurar as experiências relacionadas ao data lake e a ingestão, você deve configurar o data lake novamente usando as etapas abaixo. Todos os dados ingeridos anteriormente no data lake serão restaurados e disponíveis depois que você configurar o data lake novamente.
Observação
Terá sempre um data lake que pode utilizar com vários produtos de Segurança da Microsoft. Durante a configuração inicial, verificamos se você já tem um data lake e o utilizamos automaticamente. Ao ingerir e armazenar dados de segurança no data lake, estes dados podem ser utilizados com vários produtos de Segurança da Microsoft.
Antes de iniciar a configuração do data lake, verifique se o espaço de trabalho do Microsoft Sentinel está conectado ao portal do Defender e definido como o espaço de trabalho SIEM Principal. No portal do Defender, navegue até espaços de trabalho do SIEM, selecione seu espaço de trabalho, escolha Conectar espaço de trabalho e defina-o como Principal. Se você não vir seu espaço de trabalho ou se o filtro de assinatura aparecer como indefinido, verifique se você tem as funções necessárias.
Use as etapas a seguir para fazer a integração com o data lake do Microsoft Sentinel pelo portal do Defender:
Entre em seu portal do Defender no portal do Microsoft Defender.
Navegue atéConfigurações>do Sistema>Microsoft Sentinel>Data lake e selecione Iniciar configuração.
Se não tiver as funções corretas para configurar o data lake, é apresentado um painel lateral a indicar que não tem as permissões necessárias. Peça ao administrador que conclua o processo de integração.
Se tiver as permissões necessárias, é apresentado um painel lateral de configuração. Selecione a Subscrição e o Grupo de recursos para ativar a faturação do data lake Microsoft Sentinel. Selecione Configurar data lake.
Observação
Depois de o data lake ser aprovisionado para uma subscrição de Azure específica e um grupo de recursos, não pode ser migrado para uma subscrição ou grupo de recursos diferente.
O processo de configuração é iniciado e é apresentado o seguinte painel lateral. A conclusão do processo de integração pode demorar até 60 minutos. Pode fechar o painel de configuração enquanto o processo está em execução.
Retorne à página de configurações para verificar o status do processo de integração.
Depois que o processo de integração for concluído, a página de configurações do data lake confirmará que a configuração está concluída.
Comece a usar as experiências do data lake. Navegue até o Sentinel no portal Defender. Por exemplo, selecione Grafos para abrir uma experiência de busca de ameaças que emprega grafos interativos para localizar proativamente ameaças e fontes de risco. Selecione Consultar data lake para abrir o editor de consultas KQL de exploração do data lake, que permite explorar e analisar dados no data lake Microsoft Sentinel usando KQL. Para obter mais informações, veja Data lake exploration, KQL queries (Exploração de data lake, consultas KQL).
Observação
Os workspaces do Azure Monitor criados após a integração ao data lake do Microsoft Sentinel não são adicionados automaticamente ao data lake. Para adicionar novos espaços de trabalho, abra um ticket de suporte.
Validar integração inicial
Depois que o processo de integração for concluído, use as seguintes verificações para confirmar se a instalação foi bem-sucedida:
- O espaço de trabalho principal está conectado. No portal Defender, localize o workspace do Sentinel em workspaces SIEM e verifique se ele está marcado como Conectado e Primário.
- As configurações do data lake são carregadas sem erros. Navegue atéConfigurações>do Sistema>Microsoft Sentinel>Data lake e verifique se a página mostra sua assinatura e grupo de recursos configurados.
Solução de problemas
Se encontrar problemas durante o processo de configuração, veja as seguintes sugestões de resolução de problemas:
- Certifique-se de que você tenha a função necessária para ser integrado ao data lake do Microsoft Sentinel.
- Verifique se a subscrição e o grupo de recursos selecionados são válidos e acessíveis.
- Verifique se as políticas de Azure permitem a criação de novos recursos para ativar o seu Microsoft Sentinel data lake.
- Os dados de tabelas recém-ativadas ou tabelas movidas entre camadas estão disponíveis 90 a 120 minutos após a conclusão do processo de integração.
Seguem-se erros que poderá encontrar durante o processo de integração.
DL102: Não é possível concluir a instalação devido a recursos regionais insuficientes
- Erro: Não é possível concluir a configuração.
- Descrição: há falta de recursos Azure na região no momento do aprovisionamento.
- Resolução: selecione o botão repetir para iniciar a configuração novamente.
DL103: Não é possível concluir a instalação devido ao bloqueio de políticas de Azure
- Erro: Não é possível concluir a configuração.
- Descrição: há políticas habilitadas que impedem a criação dos recursos gerenciados do Azure necessários para habilitar o data lake.
- Resolução: Verifique as isenções de política do Azure para a integração ao data lake do Microsoft Sentinel para permitir a criação de recursos gerenciados do Azure.
Não é possível integrar um novo workspace depois que o locatário já estiver integrado
- Cenário: Você exclui e recria espaços de trabalho e, em seguida, tenta integrar um espaço de trabalho recém-criado ao data lake.
- Solução: Depois que o locatário é integrado ao data lake, espaços de trabalho adicionais não são integrados automaticamente. Verifique se o workspace está conectado ao portal do Defender e está na mesma região que o workspace inicialmente integrado ao data lake. Se precisar de assistência, envie uma solicitação de suporte.
Limitações de capacidade em regiões específicas
- Sintoma: a integração não é concluída em regiões específicas devido a restrições de capacidade.
- Resolução: Use outra região com suporte. Exclua o workspace Log Analytics atual, crie um novo workspace em uma região diferente (por exemplo, Eua Central), adicione Microsoft Sentinel, conecte-o como o workspace Primário no portal Defender e configure o data lake.
"Algo deu errado" durante a instalação
- Sintoma: depois de selecionar Configurar o data lake, o fluxo de configuração não é concluído e você vê um erro "Algo deu errado, tente novamente".
- Resolução: verifique se o grupo de recursos associado ao workspace do Sentinel integrado foi excluído anteriormente ou se a assinatura usada para cobrança do data lake foi excluída ou cancelada. Se o problema persistir, envie uma solicitação de suporte.
Workspace do Sentinel não visível no Defender
- Cenário: você criou um workspace Log Analytics e adicionou o Sentinel, mas o portal Defender não mostra o workspace ou os filtros de interface do usuário não são preenchidos corretamente.
- Resolução: verifique as funções necessárias de ponta a ponta. A combinação mínima é Administrador de Segurança ou superior no Entra ID, mais Proprietário da Assinatura do Azure ou (Administrador de Acesso do Usuário + Colaborador do Microsoft Sentinel).
Conteúdo relacionado
- descrição geral do data lake do Microsoft Sentinel
- O que é o grafo do Microsoft Sentinel?
- Funções e permissões do data lake no Microsoft Sentinel
- Faturamento do data lake do Microsoft Sentinel
- Criar funções personalizadas com o controle de acesso baseado em função unificado (RBAC) do Microsoft Defender XDR