Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Sentinel está disponível no portal do Microsoft Defender. Você não precisa de Microsoft Defender XDR ou de uma licença E5. Ao usar Microsoft Sentinel com Defender XDR no portal Defender, você obtém o gerenciamento de incidentes compartilhado e a busca avançada. Você pode reduzir a alternância de ferramentas e executar investigações mais rápidas e focadas.
Este artigo orienta você pela conexão de um workspace Microsoft Sentinel ao portal Defender, incluindo pré-requisitos, etapas de integração e recursos disponíveis. Siga estas etapas se seus workspaces ainda não estiverem conectados ao portal Defender. Em muitos casos, os clientes que integram o Microsoft Sentinel após 1 de julho de 2025 são automaticamente integrados no portal do Defender.
Para saber mais, confira:
- O que são operações de segurança unificadas?
- Microsoft Sentinel no portal do Microsoft Defender
- Microsoft Defender XDR integração com Microsoft Sentinel
Pré-requisitos
Antes de começar, reveja a documentação da funcionalidade para compreender as alterações e limitações do produto.
- Microsoft Sentinel no portal do Microsoft Defender
- Busca avançada no portal do Microsoft Defender
- Alertas, incidentes e correlação no Microsoft Defender XDR
- Automação do Microsoft Sentinel no portal do Defender
O portal Microsoft Defender suporta um único inquilino Microsoft Entra e a ligação a uma área de trabalho primária e a várias áreas de trabalho secundárias. Se tiver apenas uma área de trabalho quando integrar Microsoft Sentinel, essa área de trabalho é designada como a área de trabalho principal. Para obter mais informações, veja Várias áreas de trabalho Microsoft Sentinel no portal do Defender. No contexto deste artigo, uma área de trabalho é uma área de trabalho do Log Analytics com Microsoft Sentinel ativada.
pré-requisitos do Microsoft Sentinel
Para integrar e utilizar Microsoft Sentinel no portal do Defender para uma única área de trabalho, precisa dos seguintes recursos e acesso:
Uma área de trabalho do Log Analytics que tem Microsoft Sentinel ativada
Uma conta Azure com as funções adequadas para integrar, utilizar e criar pedidos de suporte para Microsoft Sentinel no portal do Defender. Você não verá espaços de trabalho no portal do Defender para integração nos quais você não tenha as permissões necessárias.
A tabela seguinte mostra algumas das principais funções necessárias para uma única configuração da área de trabalho. Para obter permissões relacionadas com várias áreas de trabalho, veja Permissões para gerir áreas de trabalho e ver dados da área de trabalho.
Para a integração, a atribuição da função Proprietário deve ser incondicional no escopo da assinatura.
| Tarefa | Microsoft Entra ou função incorporada do Azure necessária | Scope |
|---|---|---|
| Integrar Microsoft Sentinel no portal do Defender1 | Pelo menos um administrador de segurança no Microsoft Entra ID Proprietário (atribuição de função incondicional) OU Administrador de Acesso de Utilizadores e Contribuidor de Microsoft Sentinel |
Tenant - Assinatura para a função Proprietário |
| Ver Microsoft Sentinel no portal do Defender | Leitor do Microsoft Sentinel | Assinatura, grupo de recursos ou recurso de workspace |
| Consultar tabelas de dados do Microsoft Sentinel ou exibir incidentes |
Leitor do Microsoft Sentinel ou uma função com as seguintes ações: - Microsoft.OperationalInsights/workspaces/read - Microsoft.OperationalInsights/workspaces/query/read - Microsoft.SecurityInsights/Incidents/read - Microsoft.SecurityInsights/incidents/comments/read - Microsoft.SecurityInsights/incidents/relations/read - Microsoft.SecurityInsights/incidents/tasks/read |
Assinatura, grupo de recursos ou recurso de workspace |
| Tomar medidas de investigação sobre incidentes |
Colaborador do Microsoft Sentinel ou uma função com as seguintes ações: - Microsoft.OperationalInsights/workspaces/read - Microsoft.OperationalInsights/workspaces/query/read - Microsoft.SecurityInsights/incidents/read - Microsoft.SecurityInsights/incidents/write - Microsoft.SecurityInsights/incidents/comments/read - Microsoft.SecurityInsights/incidents/comments/write - Microsoft.SecurityInsights/incidents/relations/read - Microsoft.SecurityInsights/incidents/relations/write - Microsoft.SecurityInsights/incidents/tasks/read - Microsoft.SecurityInsights/incidents/tasks/write |
Assinatura, grupo de recursos ou recurso de workspace |
| Criar uma solicitação de suporte |
Proprietário, Contribuidor ou Pedido de suporte contribuidor ou uma função personalizada com Microsoft.Support/* |
Assinatura |
1 Se o seu inquilino tiver exatamente uma área de trabalho com Microsoft Sentinel ativada, utilize as permissões listadas na tabela. Se o seu inquilino tiver mais do que uma área de trabalho com Microsoft Sentinel ativada, também tem de ser, pelo menos, um Administrador de segurança no Microsoft Entra ID.
Se você estiver trabalhando com vários locatários, observe que os privilégios de administração delegada granular (GDAP) com Azure Lighthouse não têm suporte para dados do Microsoft Sentinel no portal do Defender. Em vez disso, use a Autenticação Microsoft Entra B2B. Para obter mais informações, consulte Configurar o gerenciamento multilocatário do Microsoft Defender.
Depois de conectar o Microsoft Sentinel ao portal do Defender, suas permissões existentes de controle de acesso baseado em função (RBAC) no Azure permitem que você trabalhe com os recursos do Microsoft Sentinel aos quais tem acesso. Continue a gerir funções e permissões para os utilizadores Microsoft Sentinel a partir do portal do Azure, uma vez que quaisquer alterações de RBAC Azure são refletidas no portal do Defender.
Para obter mais informações, veja Funções e permissões no Microsoft Sentinel e Gerir o acesso ao Microsoft Sentinel dados por recurso.
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização.
Pré-requisitos das operações de segurança unificadas
Para unificar Microsoft Defender XDR e Microsoft Sentinel operações de segurança no portal do Defender, tem de ter os seguintes recursos e acesso:
- Licenciamento para Defender XDR, conforme descrito nos pré-requisitos do Microsoft Defender XDR
- A conta do Defender XDR pertence ao mesmo locatário do Microsoft Entra ao qual o Microsoft Sentinel está associado.
- Acesso a Microsoft Defender XDR no portal do Defender, conforme descrito em Microsoft Defender XDR pré-requisitos
Se aplicável, preencha estes pré-requisitos:
| Serviço | Pré-requisito |
|---|---|
| Gerenciamento de Risco Interno do Microsoft Purview | Se a sua organização utilizar Gerenciamento de Risco Interno do Microsoft Purview, integre esses dados ao ativar o conector de dados Microsoft 365 Insider Risk Management na sua área de trabalho principal para Microsoft Sentinel. Desative esse conector em quaisquer espaços de trabalho secundários do Microsoft Sentinel que você planeja integrar ao portal do Defender. - Instale a solução Gerenciamento de Risco Interno do Microsoft Purview a partir do Hub de conteúdos na área de trabalho principal. - Configurar o conector de dados. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel. |
| Microsoft Defender para Nuvem | Para transmitir incidentes do Defender para Nuvem que estejam correlacionados em todas as assinaturas do locatário para o espaço de trabalho principal do Microsoft Sentinel: - Conecte o conector de dados Microsoft Defender para Nuvem (versão preliminar) baseado em locatário no espaço de trabalho principal. - Desconecte o conector de alertas do Microsoft Defender para Nuvem (Legado) baseado em assinatura de todos os espaços de trabalho no locatário. Se você não quiser transmitir dados correlacionados do locatário para o Defender para Nuvem para o espaço de trabalho principal, continue usando o conector do Microsoft Defender para Nuvem (Legado) baseado em assinatura em seus espaços de trabalho. Para obter mais informações, veja Ingerir incidentes do Microsoft Defender para Nuvem com a integração do Microsoft Defender XDR. |
Conectar-se ao Microsoft Sentinel
Este procedimento descreve como integrar uma área de trabalho ativada por Microsoft Sentinel no portal do Defender.
- Aceda ao portal Microsoft Defender e inicie sessão.
- SelecioneDefinições> do Sistema>Microsoft Sentinel>Ligar uma área de trabalho.
- Selecione as áreas de trabalho que pretende ligar e selecione Seguinte.
- Selecione a área de trabalho Principal.
- Leia e entenda as alterações no produto associadas à conexão do seu espaço de trabalho.
- Selecione Conectar.
Depois que seu espaço de trabalho estiver conectado, o banner na página Home mostra que seu ambiente está pronto. A Home page é atualizada com novas secções que incluem métricas de Microsoft Sentinel, como o número de conectores de dados e regras de automatização.
Explorar as funcionalidades do Microsoft Sentinel no portal do Defender
Depois de conectar seu workspace, Microsoft Sentinel aparecerá no painel de navegação do lado esquerdo. Se Defender XDR estiver habilitada, páginas como Página Inicial, Incidentes e Busca Avançada mostrarão dados combinados de Microsoft Sentinel e Defender XDR. Sem Defender XDR, essas páginas mostram apenas Microsoft Sentinel dados. Para obter mais informações, consulte o Microsoft Sentinel no portal do Microsoft Defender.
Muitos recursos Microsoft Sentinel são integrados ao portal Defender. Para os recursos integrados listados na tabela a seguir, a experiência é semelhante ao portal Azure. Use os artigos na tabela a seguir para começar. Ao usar os artigos vinculados, comece no portal do Defender em vez do portal Azure.
Encontre as configurações do Microsoft Sentinel no portal do Defender, em Sistema>Configurações>Microsoft Sentinel.
Alterar a área de trabalho primária
Só pode ter uma área de trabalho principal ligada ao portal do Defender de cada vez. No entanto, pode alterar a área de trabalho principal.
- No portal do Defender, vá para Sistema>Configurações>Microsoft Sentinel>Espaços de trabalho.
- Selecione o nome da área de trabalho que pretende tornar primária.
- Selecione Definir como principal.
- Leia e compreenda as alterações do produto associadas à alteração da área de trabalho primária.
- Selecione Confirmar e continue.
Quando muda a área de trabalho primária para Microsoft Sentinel, o conector Defender XDR é ligado ao novo principal e desligado automaticamente do antigo. Para obter mais informações, veja Várias áreas de trabalho Microsoft Sentinel no portal do Defender.
Remover o Microsoft Sentinel
Warning
Se o seu espaço de trabalho tiver o conector do Microsoft Defender XDR configurado, a desvinculação do espaço de trabalho do portal do Defender também desconectará o conector do Microsoft Defender XDR. Certifique-se de reconectar o conector do Microsoft Defender XDR se quiser receber incidentes do Defender XDR no Microsoft Sentinel novamente.
Para remover um espaço de trabalho do portal do Defender, desconecte o espaço de trabalho das configurações do Microsoft Sentinel.
Aceda ao portal Microsoft Defender e inicie sessão.
No portal do Defender, em Sistema, selecione Definições>Microsoft Sentinel.
Na página Áreas de trabalho , selecione a área de trabalho ligada e Desligar área de trabalho.
Informe o motivo pelo qual você está desconectando o espaço de trabalho.
Confirme a sua seleção.
Quando a área de trabalho estiver desligada, a secção Microsoft Sentinel é removida da navegação do lado esquerdo do portal do Defender. Os dados de Microsoft Sentinel já não estão incluídos na Home page.
Se você quiser conectar um workspace diferente, na página Workspaces , selecione Conectar um workspace e escolha o workspace que deseja conectar.