Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As watchlists no Microsoft Sentinel ajudam a correlacionar dados de uma fonte de dados fornecida por você com os eventos no ambiente do Microsoft Sentinel. Por exemplo, você pode criar uma watchlist com uma lista de ativos de alto valor, funcionários demitidos ou contas de serviço em seu ambiente.
Você pode criar um Watchlist usando qualquer um dos seguintes métodos:
- Carregar um arquivo de watchlist de uma pasta local
- Carregar um arquivo Watchlist de sua conta de Armazenamento do Azure
- Criar uma lista de acompanhamento manualmente
Você pode carregar arquivos locais de até 3,8 MB. Um arquivo com mais de 3,8 MB e até 500 MB é considerado uma grande lista de observação. Para fazer upload de uma lista de observação grande, envie o arquivo para uma conta do Armazenamento do Azure. Antes de criar uma lista de observação, consulte as limitações da lista de observação.
Os dados na tabela Watchlist do Log Analytics são mantidos por 28 dias.
Importante
Os recursos de modelos de lista de observação, a capacidade de criar uma lista de observação a partir de um arquivo no Armazenamento do Azure e a capacidade de criar uma lista de observação manualmente estão atualmente em VERSÃO PRÉVIA. Os Termos Suplementares do Azure Preview incluem termos legais adicionais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que ainda não foram lançados em disponibilidade geral.
Após 31 de março de 2027, o Microsoft Sentinel não terá mais suporte no portal do Azure e estará disponível apenas no portal do Microsoft Defender. Todos os clientes que usam o Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e usarão o Microsoft Sentinel apenas no portal do Defender. A partir de julho de 2025, muitos novos clientes serão automaticamente integrados e redirecionados para o portal do Defender.
Se você ainda estiver usando o Microsoft Sentinel no portal do Azure, recomendamos que comece a planejar sua transição para o portal do Defender para garantir uma transição tranquila e aproveitar ao máximo a experiência unificada de operações de segurança oferecida pelo Microsoft Defender. Para obter mais informações, consulte É hora de mudar: desativando o portal do Azure do Microsoft Sentinel para maior segurança.
Carregar uma lista de observação a partir de uma pasta local
Você tem duas maneiras de carregar um arquivo CSV do computador local para criar um Watchlist.
- Para um arquivo de watchlist que você criou sem um modelo de watchlist: Selecione Adicionar novo e insira as informações necessárias.
- Para um arquivo de watchlist criado a partir de um modelo baixado do Microsoft Sentinel: Acesse a guia Modelos de watchlist (versão prévia). Selecione a opção Criar com base no modelo. O Azure preenche previamente o nome, a descrição e o alias da watchlist para você.
Carregar uma watchlist de um arquivo que você criou
Se você não usou um modelo de watchlist para criar o arquivo de watchlist CSV:
No portal do Defender, vá para Microsoft Sentinel>>.
Selecione + Novo para abrir o assistente de Watchlist.
Na página Geral , insira o nome, a descrição e o alias para o Watchlist e selecione Avançar: Origem.
Na página Origem , use as informações na tabela a seguir para carregar os dados da lista de observação e selecione Avançar: Revisar + criar.
Campo Descrição Tipo de origem Arquivo local Tipo de arquivo Arquivo CSV com um cabeçalho (.csv) Número de linhas antes da linha com cabeçalhos Insira o número de linhas antes da linha de cabeçalho que está em seu arquivo de dados. Carregar arquivo Arraste e solte o arquivo de dados ou selecione Procurar arquivos e selecione o arquivo a ser carregado. Chave de pesquisa Insira o nome de uma coluna em seu Watchlist que você espera usar como uma junção com outros dados ou um objeto frequente de pesquisas. Por exemplo, se a lista de observação do seu servidor contiver nomes de país/região e seus respectivos códigos de país de duas letras, e você espera usar os códigos de país com frequência para pesquisa ou ingresso, use a coluna Código como a chave de pesquisa. Observação
Se o arquivo CSV for maior que 3,8 MB, você precisará usar as instruções para Criar uma grande watchlist a partir do arquivo no Armazenamento do Azure.
Examine as informações, verifique se elas estão corretas e selecione Criar.
Uma notificação é exibida quando o Watchlist é criado.
Pode levar vários minutos para que a watchlist seja criada e os novos dados estejam disponíveis nas consultas.
Fazer upload de uma lista de observação criada a partir de um modelo (versão prévia)
Para criar uma lista de observação a partir de um arquivo de modelo de lista de observação preenchido:
No portal do Defender, vá para Microsoft Sentinel>>.
Selecione a guia Modelos (Versão prévia).
Selecione o modelo apropriado na lista para exibir os detalhes do modelo no painel direito.
Selecione Criar a partir do modelo para abrir o assistente de Watchlist.
Na página Geral , observe que os campos Nome, Descrição e Alias são todos somente leitura. Selecione Avançar: Origem.
Na página Origem , selecione Procurar arquivos e, em seguida, selecione o arquivo que você criou a partir do modelo.
Selecione Avançar: Examinar + criar e, em seguida, selecione Criar. Uma notificação é exibida quando o Watchlist é criado.
Pode levar vários minutos para que a watchlist seja criada e os novos dados estejam disponíveis nas consultas.
Criar uma lista de observação grande a partir de um arquivo no Armazenamento do Azure (prévia)
Se você tiver um Watchlist grande de até 500 MB, carregue seu arquivo Watchlist para sua conta de Armazenamento do Azure. Em seguida, crie uma URL de assinatura de acesso compartilhado para o Microsoft Sentinel recuperar os dados da watchlist. Uma URL de assinatura de acesso compartilhado é um URI que contém o URI do recurso e o token de assinatura de acesso compartilhado de um recurso, como um arquivo CSV em sua conta de armazenamento. Por fim, crie a watchlist em seu workspace Microsoft Sentinel usando a URL SAS do arquivo carregado.
Para obter mais informações sobre assinaturas de acesso compartilhado, consulte Token de Assinatura de Acesso Compartilhado do Armazenamento do Azure.
Etapa 1: carregar um arquivo watchlist no Armazenamento do Azure
Para carregar um arquivo de watchlist grande para sua conta de Armazenamento do Azure, use o AzCopy ou o portal do Azure.
- Se você ainda não tiver uma conta de Armazenamento do Azure, crie uma conta de armazenamento. A conta de armazenamento pode estar em um grupo de recursos ou região diferente do seu espaço de trabalho no Microsoft Sentinel.
- Use o AzCopy ou o portal do Azure para carregar o arquivo CSV com os dados da watchlist na conta de armazenamento.
Carregar o arquivo com o AzCopy
Carregue arquivos e diretórios no armazenamento de Blobs usando o utilitário de linha de comando AzCopy v10. Para saber mais, confira Carregar arquivos no Armazenamento de Blobs do Azure usando o AzCopy.
Se você ainda não tem um container de armazenamento, crie o contêiner de blob de destino na sua conta de armazenamento para guardar o arquivo da lista de observação. Execute o comando a seguir.
azcopy make https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>Faça upload do arquivo CSV da lista de observação local para o contêiner de blob para que ele possa ser referenciado por uma URL SAS. Execute o comando a seguir.
azcopy copy '<local-file-path>' 'https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>/<blob-name>'
Carregue seu arquivo no portal do Azure
Se você não usar o AzCopy, faça upload do seu arquivo CSV da lista de observação usando o portal do Azure. Acesse sua conta de armazenamento no portal do Azure para carregar o arquivo CSV com os dados da lista de observação.
- Se você ainda não tiver um contêiner de armazenamento existente, crie um contêiner. Para o nível de acesso público ao contêiner, use o padrão definido como Privado (sem acesso anônimo).
- Carregue um blob de blocos para carregar seu arquivo CSV na conta de armazenamento.
Etapa 2: Criar URL de assinatura de acesso compartilhado
Crie uma URL SAS pública de Blob para o Microsoft Sentinel recuperar os dados da lista de observação. Há suporte somente para URI SAS de Blob público.
- Siga as etapas em Criar tokens SAS para blobs no portal do Azure.
- Defina o tempo de expiração do token de assinatura de acesso compartilhado para pelo menos seis horas.
- Mantenha o valor padrão para endereços IP permitidos em branco.
- Copie o valor de URL SAS do blob.
Etapa 3: Adicionar Azure à guia CORS (Compartilhamento de Recursos entre Origens)
Antes de usar um URI de SAS, adicione o portal do Azure à configuração de Compartilhamento de Recursos entre Origens (CORS).
- Acesse as configurações da conta de armazenamento, página Compartilhamento de recursos .
- Selecione a guia Blob service.
- Adicione
https://*.portal.azure.netà tabela de origens permitidas. - Selecione os métodos permitidos apropriados de
GETeOPTIONS. - Salve a configuração.
Para obter mais informações, consulte Suporte CORS para o Armazenamento do Azure.
Etapa 4: Adicionar o Watchlist a um workspace
Para adicionar a watchlist do Armazenamento do Azure ao seu workspace do Microsoft Sentinel, complete os seguintes passos:
No portal do Defender, vá para Microsoft Sentinel>>.
Selecione + Novo para abrir o assistente de Watchlist.
Na página Geral , insira o nome, a descrição e o alias para o Watchlist e selecione Avançar: Origem.
Na página Origem , use as informações na tabela a seguir para carregar os dados da lista de observação e selecione Avançar: Revisar + criar.
Campo Descrição Tipo de origem Armazenamento do Azure (versão prévia) Selecione um tipo para o conjunto de dados Arquivo CSV com um cabeçalho (.csv) Número de linhas antes da linha com cabeçalhos Insira o número de linhas antes da linha de cabeçalho que está em seu arquivo de dados. URL SAS do Blob (versão prévia) Cole a URL de acesso compartilhado que você criou. Chave de pesquisa Insira o nome de uma coluna em seu Watchlist que você espera usar como uma junção com outros dados ou um objeto frequente de pesquisas. Por exemplo, se a lista de observação do seu servidor contiver nomes de país/região e seus respectivos códigos de país de duas letras, e você espera usar os códigos de país com frequência para pesquisa ou ingresso, use a coluna Código como a chave de pesquisa. Examine as informações, verifique se elas estão corretas e selecione Criar. Uma notificação é exibida quando o Watchlist é criado.
Pode demorar um pouco para que uma grande watchlist seja criada e para que os novos dados estejam disponíveis nas consultas.
Criar uma lista de observação manualmente (prévia)
Para criar uma lista de favoritos do zero:
No portal do Defender, vá para Microsoft Sentinel>>.
Selecione + Novo para abrir o assistente de Watchlist.
Na página Geral , insira o nome, a descrição e o alias para o Watchlist e selecione Avançar: Origem.
Na página Origem , escolha Manual (Versão prévia) como o tipo de origem.
Adicione e defina os nomes das colunas para o seu Watchlist. Escolha a coluna que serve como sua chave de pesquisa. Essa chave é a coluna em sua watchlist que você espera usar como uma junção com outros dados ou um objeto frequente de pesquisas.
Selecione Avançar: Examinar + criar.
Examine as informações, verifique se elas estão corretas e selecione Criar. Uma notificação é exibida quando o Watchlist é criado.
Pode levar vários minutos para que a watchlist seja criada e os novos dados estejam disponíveis nas consultas.
Observação
As watchlists criadas manualmente contêm automaticamente uma única entrada que usa valores padrão. É possível atualizar esta entrada conforme necessário. Para obter mais informações, consulte Gerenciar watchlists.
Exibir o status da lista de favoritos
Para exibir o status de um Watchlist em seu workspace:
No portal do Defender, vá para Microsoft Sentinel>>.
Na guia Meus Favoritos , selecione o Watchlist.
Na página de detalhes, examine o Status (versão prévia).
Quando o status for Concluído com êxito, selecione Ver nos logs para usar a lista de observação em uma consulta. Pode levar vários minutos para que a lista de observação seja exibida no Log Analytics.
Baixar o modelo Watchlist (versão prévia)
Baixe um dos modelos de watchlists do Microsoft Sentinel para preencher com seus dados. Em seguida, carregue o arquivo CSV do modelo preenchido ao criar a watchlist no Microsoft Sentinel.
Cada modelo de watchlist integrado tem seu próprio conjunto de dados listados no arquivo CSV anexado ao modelo. Para obter mais informações, consulte Esquemas predefinidos de lista de observação.
Para baixar um dos modelos de watchlist:
No portal do Defender, vá para Microsoft Sentinel>>.
Selecione a guia Modelos (Versão prévia).
Selecione um modelo na lista para exibir os detalhes do modelo no painel direito.
Selecione as reticências ... no final da linha.
Selecione Baixar Esquema.
Preencha sua versão local do arquivo e salve-a localmente como um arquivo CSV.
Siga as etapas em Carregar uma watchlist criada a partir de um modelo (versão prévia).
Entendendo listas de observação excluídas e recriadas no Log Analytics
Se você excluir e recriar uma lista de observação, poderá ver tanto as entradas excluídas quanto as recriadas no Log Analytics dentro do SLA de cinco minutos para a ingestão de dados. Se você vir esses registros juntos no Log Analytics por um período prolongado, envie um chamado de suporte.
Conteúdo relacionado
- Visualize os dados coletados na página de Visão Geral do Microsoft Sentinel
- Detecção de ameaças no Microsoft Sentinel
- Visualize e monitore seus dados por meio de pastas de trabalho no Microsoft Sentinel
- Gerenciar listas de observação no Microsoft Sentinel
- Compilar consultas ou regras de detecção com listas de observação no Microsoft Sentinel