Ligar Microsoft Sentinel ao portal do Microsoft Defender

Microsoft Sentinel está disponível no portal do Microsoft Defender. Você não precisa de Microsoft Defender XDR ou de uma licença E5. Ao usar Microsoft Sentinel com Defender XDR no portal Defender, você obtém o gerenciamento de incidentes compartilhado e a busca avançada. Você pode reduzir a alternância de ferramentas e executar investigações mais rápidas e focadas.

Este artigo orienta você pela conexão de um workspace Microsoft Sentinel ao portal Defender, incluindo pré-requisitos, etapas de integração e recursos disponíveis. Siga estas etapas se seus workspaces ainda não estiverem conectados ao portal Defender. Em muitos casos, os clientes que integram o Microsoft Sentinel após 1 de julho de 2025 são automaticamente integrados no portal do Defender.

Para saber mais, confira:

Pré-requisitos

Antes de começar, reveja a documentação da funcionalidade para compreender as alterações e limitações do produto.

O portal Microsoft Defender suporta um único inquilino Microsoft Entra e a ligação a uma área de trabalho primária e a várias áreas de trabalho secundárias. Se tiver apenas uma área de trabalho quando integrar Microsoft Sentinel, essa área de trabalho é designada como a área de trabalho principal. Para obter mais informações, veja Várias áreas de trabalho Microsoft Sentinel no portal do Defender. No contexto deste artigo, uma área de trabalho é uma área de trabalho do Log Analytics com Microsoft Sentinel ativada.

pré-requisitos do Microsoft Sentinel

Para integrar e utilizar Microsoft Sentinel no portal do Defender para uma única área de trabalho, precisa dos seguintes recursos e acesso:

  • Uma área de trabalho do Log Analytics que tem Microsoft Sentinel ativada

  • Uma conta Azure com as funções adequadas para integrar, utilizar e criar pedidos de suporte para Microsoft Sentinel no portal do Defender. Você não verá espaços de trabalho no portal do Defender para integração nos quais você não tenha as permissões necessárias.

A tabela seguinte mostra algumas das principais funções necessárias para uma única configuração da área de trabalho. Para obter permissões relacionadas com várias áreas de trabalho, veja Permissões para gerir áreas de trabalho e ver dados da área de trabalho.

Para a integração, a atribuição da função Proprietário deve ser incondicional no escopo da assinatura.

Captura de tela das condições de atribuição de função do Azure Add mostrando o Proprietário definido como Permitir que o usuário atribua todas as funções (altamente privilegiado).

Tarefa Microsoft Entra ou função incorporada do Azure necessária Scope
Integrar Microsoft Sentinel no portal do Defender1 Pelo menos um administrador de segurança no Microsoft Entra ID

Proprietário (atribuição de função incondicional)
OU
Administrador de Acesso de Utilizadores e Contribuidor de Microsoft Sentinel
Tenant


- Assinatura para a função Proprietário
Ver Microsoft Sentinel no portal do Defender Leitor do Microsoft Sentinel Assinatura, grupo de recursos ou recurso de workspace
Consultar tabelas de dados do Microsoft Sentinel ou exibir incidentes Leitor do Microsoft Sentinel ou uma função com as seguintes ações:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/Incidents/read
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/tasks/read
Assinatura, grupo de recursos ou recurso de workspace
Tomar medidas de investigação sobre incidentes Colaborador do Microsoft Sentinel ou uma função com as seguintes ações:
- Microsoft.OperationalInsights/workspaces/read
- Microsoft.OperationalInsights/workspaces/query/read
- Microsoft.SecurityInsights/incidents/read
- Microsoft.SecurityInsights/incidents/write
- Microsoft.SecurityInsights/incidents/comments/read
- Microsoft.SecurityInsights/incidents/comments/write
- Microsoft.SecurityInsights/incidents/relations/read
- Microsoft.SecurityInsights/incidents/relations/write
- Microsoft.SecurityInsights/incidents/tasks/read
- Microsoft.SecurityInsights/incidents/tasks/write
Assinatura, grupo de recursos ou recurso de workspace
Criar uma solicitação de suporte Proprietário,
Contribuidor ou
Pedido de suporte contribuidor ou uma função personalizada com Microsoft.Support/*
Assinatura

1 Se o seu inquilino tiver exatamente uma área de trabalho com Microsoft Sentinel ativada, utilize as permissões listadas na tabela. Se o seu inquilino tiver mais do que uma área de trabalho com Microsoft Sentinel ativada, também tem de ser, pelo menos, um Administrador de segurança no Microsoft Entra ID.

Se você estiver trabalhando com vários locatários, observe que os privilégios de administração delegada granular (GDAP) com Azure Lighthouse não têm suporte para dados do Microsoft Sentinel no portal do Defender. Em vez disso, use a Autenticação Microsoft Entra B2B. Para obter mais informações, consulte Configurar o gerenciamento multilocatário do Microsoft Defender.

Depois de conectar o Microsoft Sentinel ao portal do Defender, suas permissões existentes de controle de acesso baseado em função (RBAC) no Azure permitem que você trabalhe com os recursos do Microsoft Sentinel aos quais tem acesso. Continue a gerir funções e permissões para os utilizadores Microsoft Sentinel a partir do portal do Azure, uma vez que quaisquer alterações de RBAC Azure são refletidas no portal do Defender.

Para obter mais informações, veja Funções e permissões no Microsoft Sentinel e Gerir o acesso ao Microsoft Sentinel dados por recurso.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização.

Pré-requisitos das operações de segurança unificadas

Para unificar Microsoft Defender XDR e Microsoft Sentinel operações de segurança no portal do Defender, tem de ter os seguintes recursos e acesso:

Se aplicável, preencha estes pré-requisitos:

Serviço Pré-requisito
Gerenciamento de Risco Interno do Microsoft Purview Se a sua organização utilizar Gerenciamento de Risco Interno do Microsoft Purview, integre esses dados ao ativar o conector de dados Microsoft 365 Insider Risk Management na sua área de trabalho principal para Microsoft Sentinel. Desative esse conector em quaisquer espaços de trabalho secundários do Microsoft Sentinel que você planeja integrar ao portal do Defender.

- Instale a solução Gerenciamento de Risco Interno do Microsoft Purview a partir do Hub de conteúdos na área de trabalho principal.
- Configurar o conector de dados.

Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.
Microsoft Defender para Nuvem Para transmitir incidentes do Defender para Nuvem que estejam correlacionados em todas as assinaturas do locatário para o espaço de trabalho principal do Microsoft Sentinel:

- Conecte o conector de dados Microsoft Defender para Nuvem (versão preliminar) baseado em locatário no espaço de trabalho principal.
- Desconecte o conector de alertas do Microsoft Defender para Nuvem (Legado) baseado em assinatura de todos os espaços de trabalho no locatário.

Se você não quiser transmitir dados correlacionados do locatário para o Defender para Nuvem para o espaço de trabalho principal, continue usando o conector do Microsoft Defender para Nuvem (Legado) baseado em assinatura em seus espaços de trabalho. Para obter mais informações, veja Ingerir incidentes do Microsoft Defender para Nuvem com a integração do Microsoft Defender XDR.

Conectar-se ao Microsoft Sentinel

Este procedimento descreve como integrar uma área de trabalho ativada por Microsoft Sentinel no portal do Defender.

  1. Aceda ao portal Microsoft Defender e inicie sessão.
  2. SelecioneDefinições> do Sistema>Microsoft Sentinel>Ligar uma área de trabalho.
  3. Selecione as áreas de trabalho que pretende ligar e selecione Seguinte.
  4. Selecione a área de trabalho Principal.
  5. Leia e entenda as alterações no produto associadas à conexão do seu espaço de trabalho.
  6. Selecione Conectar.

Depois que seu espaço de trabalho estiver conectado, o banner na página Home mostra que seu ambiente está pronto. A Home page é atualizada com novas secções que incluem métricas de Microsoft Sentinel, como o número de conectores de dados e regras de automatização.

Explorar as funcionalidades do Microsoft Sentinel no portal do Defender

Depois de conectar seu workspace, Microsoft Sentinel aparecerá no painel de navegação do lado esquerdo. Se Defender XDR estiver habilitada, páginas como Página Inicial, Incidentes e Busca Avançada mostrarão dados combinados de Microsoft Sentinel e Defender XDR. Sem Defender XDR, essas páginas mostram apenas Microsoft Sentinel dados. Para obter mais informações, consulte o Microsoft Sentinel no portal do Microsoft Defender.

Muitos recursos Microsoft Sentinel são integrados ao portal Defender. Para os recursos integrados listados na tabela a seguir, a experiência é semelhante ao portal Azure. Use os artigos na tabela a seguir para começar. Ao usar os artigos vinculados, comece no portal do Defender em vez do portal Azure.

Categoria de funcionalidades Links
Pesquisa - Procurar em intervalos de tempo longos em grandes conjuntos de dados
- Restaurar registos arquivados a partir da pesquisa
Gerenciamento de ameaças - Visualizar e monitorar seus dados usando pastas de trabalho
- Realize buscas de ameaças de ponta a ponta com as Buscas
- Use marcadores de busca para investigações de dados
- Use o Livestream de busca no Microsoft Sentinel para detectar ameaças
- Busque ameaças de segurança com notebooks Jupyter
- Adicionar indicadores em massa à inteligência contra ameaças do Microsoft Sentinel a partir de um arquivo CSV ou JSON
- Trabalhar com indicadores de ameaças no Microsoft Sentinel
- Compreender a cobertura de segurança pela arquitetura MITRE ATT&CK
Gestão de conteúdos - Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel
- Catálogo do hub de conteúdo do Microsoft Sentinel
- Implementar conteúdo personalizado a partir do seu repositório
Configuração - Localizar o conector de dados Microsoft Sentinel
- Criar regras de análise personalizadas para detetar ameaças
- Trabalhe com regras de análise de detecção quase em tempo real (NRT) no Microsoft Sentinel
- Criar listas de observação
- Gerir listas de observação no Microsoft Sentinel
- Criar regras de automatização
- Criar e personalizar playbooks do Microsoft Sentinel a partir dos modelos de conteúdo

Encontre as configurações do Microsoft Sentinel no portal do Defender, em Sistema>Configurações>Microsoft Sentinel.

Alterar a área de trabalho primária

Só pode ter uma área de trabalho principal ligada ao portal do Defender de cada vez. No entanto, pode alterar a área de trabalho principal.

  1. No portal do Defender, vá para Sistema>Configurações>Microsoft Sentinel>Espaços de trabalho.
  2. Selecione o nome da área de trabalho que pretende tornar primária.
  3. Selecione Definir como principal.
  4. Leia e compreenda as alterações do produto associadas à alteração da área de trabalho primária.
  5. Selecione Confirmar e continue.

Quando muda a área de trabalho primária para Microsoft Sentinel, o conector Defender XDR é ligado ao novo principal e desligado automaticamente do antigo. Para obter mais informações, veja Várias áreas de trabalho Microsoft Sentinel no portal do Defender.

Remover o Microsoft Sentinel

Warning

Se o seu espaço de trabalho tiver o conector do Microsoft Defender XDR configurado, a desvinculação do espaço de trabalho do portal do Defender também desconectará o conector do Microsoft Defender XDR. Certifique-se de reconectar o conector do Microsoft Defender XDR se quiser receber incidentes do Defender XDR no Microsoft Sentinel novamente.

Para remover um espaço de trabalho do portal do Defender, desconecte o espaço de trabalho das configurações do Microsoft Sentinel.

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. No portal do Defender, em Sistema, selecione Definições>Microsoft Sentinel.

  3. Na página Áreas de trabalho , selecione a área de trabalho ligada e Desligar área de trabalho.

  4. Informe o motivo pelo qual você está desconectando o espaço de trabalho.

  5. Confirme a sua seleção.

    Quando a área de trabalho estiver desligada, a secção Microsoft Sentinel é removida da navegação do lado esquerdo do portal do Defender. Os dados de Microsoft Sentinel já não estão incluídos na Home page.

Se você quiser conectar um workspace diferente, na página Workspaces , selecione Conectar um workspace e escolha o workspace que deseja conectar.