Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Integre Microsoft Defender para Aplicativos de Nuvem com Microsoft Sentinel
Importante
Aviso de Preterição: Microsoft Defender para Aplicativos de Nuvem Agentes SIEM
Como parte do nosso processo contínuo de convergência em todas as cargas de trabalho do Microsoft Defender, os agentes SIEM do Microsoft Defender para Aplicativos de Nuvem serão descontinuados a partir de novembro de 2025.
Os agentes SIEM Microsoft Defender para Aplicativos de Nuvem existentes continuarão funcionando como estão até novembro de 2025. A partir de 19 de junho de 2025, não será possível configurar novos agentes SIEM, mas a integração de agentes do Microsoft Sentinel (Pré-visualização) continuará com suporte e ainda poderá ser adicionada.
Recomendamos a migração para APIs que oferecem suporte ao gerenciamento de dados de atividades e de alertas de múltiplas cargas de trabalho. Estas APIs melhoram a monitorização e gestão de segurança e oferecem capacidades adicionais através de dados de várias cargas de trabalho Microsoft Defender.
Para garantir a continuidade e o acesso aos dados atualmente disponíveis por meio dos agentes SIEM do Microsoft Defender para Aplicativos de Nuvem, recomendamos a transição para APIs com suporte, como a API de Streaming do Microsoft Defender XDR, IdentityLogonEvents, a API de Alertas de Segurança do Microsoft Graph e a API de incidentes do Microsoft Defender XDR:
- Para alertas e atividades, veja: Microsoft Defender XDR API de Transmissão em Fluxo.
- Para eventos de logon do Microsoft Entra ID Protection, consulte a tabela IdentityLogonEvents no esquema de busca avançada.
- Para a API de Alertas de Segurança do Microsoft Graph, veja: Listar alerts_v2
- Para ver os dados de alertas do Microsoft Defender para Aplicativos de Nuvem na API de incidentes do Microsoft Defender XDR, consulte APIs de incidentes do Microsoft Defender XDR e o tipo de recurso de incidentes
Você pode integrar o Microsoft Defender para Aplicativos de Nuvem ao Microsoft Sentinel (um SIEM e SOAR escalável e nativo da nuvem) para habilitar o monitoramento centralizado de alertas e dados de descoberta. A integração com Microsoft Sentinel permite-lhe proteger melhor as suas aplicações na cloud, mantendo o fluxo de trabalho de segurança habitual, automatizando os procedimentos de segurança e correlacionando-se entre eventos baseados na cloud e no local.
As vantagens de utilizar Microsoft Sentinel incluem:
- Retenção de dados mais longa fornecida pelo Log Analytics.
- Visualizações prontas para uso.
- Use ferramentas como o Microsoft Power BI ou as pastas de trabalho do Microsoft Sentinel para criar suas próprias visualizações de dados de descoberta que atendam às necessidades da sua organização.
Outras soluções de integração com suporte para Defender para Aplicativos de Nuvem incluem:
- SIEMs Genéricos – integre Defender para Aplicativos de Nuvem com o servidor SIEM genérico. Para obter informações sobre a integração com um SIEM Genérico, veja Integração genérica do SIEM.
- API do Microsoft Security Graph - um serviço intermediário (ou mediador) que fornece uma única interface programática para conectar vários provedores de segurança. Para obter mais informações, veja Integrações de soluções de segurança com o Microsoft Graph API de Segurança.
A integração com Microsoft Sentinel inclui configuração tanto no Defender para Aplicativos de Nuvem como no Microsoft Sentinel.
Pré-requisitos
Para integrar com Microsoft Sentinel:
- Tem de ter uma licença de Microsoft Sentinel válida
- Você deve ser, no mínimo, um Administrador de Segurança em seu locatário.
Suporte do Governo dos EUA
A integração direta Defender para Aplicativos de Nuvem - Microsoft Sentinel está disponível apenas para clientes comerciais.
No entanto, todos os dados Defender para Aplicativos de Nuvem estão disponíveis no Microsoft Defender XDR e, por conseguinte, estão disponíveis no Microsoft Sentinel através do conector Microsoft Defender XDR.
Recomendamos que os clientes GCC, GCC High e DoD que desejam ver os dados do Defender para Aplicativos de Nuvem no Microsoft Sentinel instalem a solução Microsoft Defender XDR.
Para saber mais, confira:
- Microsoft Defender XDR integração com Microsoft Sentinel
- Ofertas do Microsoft Defender para Aplicativos de Nuvem para o Governo dos EUA
Integrar com Microsoft Sentinel
Use os passos a seguir para integrar o Defender para Aplicativos de Nuvem com o Microsoft Sentinel.
No Portal do Microsoft Defender, selecione Definições Aplicações > na Cloud.
Em Sistema, selecione Agentes > SIEM Adicionar agente > SIEM Sentinel. Por exemplo:
Observação
A opção para adicionar Microsoft Sentinel não está disponível se tiver realizado anteriormente a integração.
No assistente, selecione os tipos de dados que deseja encaminhar para o Microsoft Sentinel. Pode configurar a integração da seguinte forma:
- Alertas: os alertas são ativados automaticamente assim que Microsoft Sentinel estiver ativada.
- Logs de descoberta: use o controle deslizante para habilitá-los e desabilitá-los, por padrão, tudo está selecionado e, em seguida, use a lista suspensa Aplicar a para filtrar quais logs de descoberta serão enviados ao Microsoft Sentinel.
Por exemplo:
Selecione Seguinte e continue a Microsoft Sentinel para finalizar a integração. Para obter informações sobre como configurar Microsoft Sentinel, consulte Microsoft Sentinel conector de dados para Defender para Aplicativos de Nuvem. Por exemplo:
Observação
Normalmente, os novos registos de deteção serão apresentados no Microsoft Sentinel 15 minutos após a configuração dos mesmos no Defender para Aplicativos de Nuvem. No entanto, pode demorar mais tempo consoante as condições do ambiente do sistema. Para obter mais informações, veja Lidar com o atraso da ingestão nas regras de análise.
Alertas e registos de deteção no Microsoft Sentinel
Assim que a integração estiver concluída, pode ver Defender para Aplicativos de Nuvem alertas e registos de deteção no Microsoft Sentinel.
No Microsoft Sentinel, em Registos, em Informações de Segurança, pode encontrar os registos dos tipos de dados Defender para Aplicativos de Nuvem, da seguinte forma:
| Tipo de dados | Tabela |
|---|---|
| Registos de deteção | McasShadowItReporting |
| Alertas | Alerta de segurança |
A tabela seguinte descreve cada campo no esquema McasShadowItReporting :
| Campo | Tipo | Descrição | Exemplos |
|---|---|---|---|
| TenantId | Cadeia de caracteres | ID da Área de Trabalho | aaaabbbb-0000-cccc-1111-dddd2222eeee |
| SourceSystem | Cadeia de caracteres | Sistema de origem – valor estático | Azure |
| TimeGenerated [UTC] | Data e hora | Data dos dados de deteção | 2019-07-23T11:00:35.858Z |
| StreamName | Cadeia de caracteres | Nome do fluxo específico | Departamento de Marketing |
| TotalEvents | Número inteiro | Número total de eventos por sessão | 122 |
| BlockedEvents | Número inteiro | Número de eventos bloqueados | 0 |
| UploadedBytes | Número inteiro | Quantidade de dados carregados | 1,514,874 |
| TotalBytes | Número inteiro | Quantidade total de dados | 4,067,785 |
| DownloadedBytes | Número inteiro | Quantidade de dados transferidos | 2,552,911 |
| Endereço Ip | Cadeia de caracteres | Endereço IP de origem | 127.0.0.0 |
| UserName | Cadeia de caracteres | Nome de usuário | Raegan@contoso.com |
| EnrichedUserName | Cadeia de caracteres | Nome de usuário enriquecido com o nome de usuário do Microsoft Entra | Raegan@contoso.com |
| AppName | Cadeia de caracteres | Nome da aplicação na cloud | Microsoft OneDrive for Business |
| AppId | Número inteiro | Identificador da aplicação na cloud | 15600 |
| Categoria do aplicativo | Cadeia de caracteres | Categoria da aplicação na cloud | Armazenamento em nuvem |
| AppTags | Matriz de string | Etiquetas incorporadas e personalizadas definidas para a aplicação | ["aprovado"] |
| AppScore | Número inteiro | A classificação de risco da aplicação numa escala 0-10, 10 é uma classificação para uma aplicação não arriscada | 10 |
| Tipo | Cadeia de caracteres | Tipo de registos – valor estático | McasShadowItReporting |
Usar o Power BI com dados do Defender para Aplicativos de Nuvem no Microsoft Sentinel
Assim que a integração estiver concluída, também pode utilizar a Defender para Aplicativos de Nuvem dados armazenados no Microsoft Sentinel noutras ferramentas.
Você pode usar Microsoft Power BI com Defender para Aplicativos de Nuvem dados em Microsoft Sentinel para formatar e combinar dados e criar relatórios e dashboards que atendam às necessidades da sua organização.
Para começar:
No Power BI, importe consultas do Microsoft Sentinel para dados do Defender para Aplicativos de Nuvem. Para obter mais informações, veja Importar dados de registo do Azure Monitor para o Power BI.
Instale o aplicativo de Descoberta de TI Invisível do Defender para Aplicativos de Nuvem e conecte-o aos dados de log de descoberta para exibir o painel integrado de Descoberta de TI Invisível. Para conectar o aplicativo, abra-o no Power BI, selecione Conectar, insira sua ID do workspace Microsoft Sentinel e entre. Para passos detalhados, veja o aplicativo Connect the Defender para Aplicativos de Nuvem Shadow IT Discovery.
Observação
Atualmente, a aplicação não está publicada no Microsoft AppSource. Por conseguinte, poderá ter de contactar o seu administrador do Power BI para obter permissões para instalar a aplicação.
Por exemplo:
Opcionalmente, crie dashboards personalizados no Power BI Desktop e ajuste-os de acordo com os requisitos de análise visual e relatórios da sua organização.
Ligar a aplicação Defender para Aplicativos de Nuvem
Use as etapas a seguir para conectar o aplicativo Defender para Aplicativos de Nuvem Shadow IT Discovery em Power BI.
No Power BI, selecione o aplicativo Apps > Shadow IT Discovery.
Na página Introdução à nova aplicação , selecione Ligar. Por exemplo:
Na página ID da área de trabalho, introduza o ID da área de trabalho Microsoft Sentinel conforme apresentado na página de descrição geral da análise de registos e, em seguida, selecione Seguinte. Por exemplo:
Na página de autenticação, especifique o método de autenticação e o nível de privacidade e, em seguida, selecione Iniciar sessão. Por exemplo:
Depois de ligar os seus dados, aceda ao separador Conjuntos de dados da área de trabalho e selecione Atualizar. Esta ação irá atualizar o relatório com os seus próprios dados.
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.