Configurar integração com Microsoft Sentinel para Defender for Cloud Apps (Pré-visualização)

Importante

Aviso de Descontinuação: agentes SIEM do Microsoft Defender for Cloud Apps

Como parte do nosso processo de convergência contínuo nas cargas de trabalho do Microsoft Defender, os agentes SIEM do Microsoft Defender for Cloud Apps serão descontinuados a partir de novembro de 2025.

Os agentes SIEM existentes do Microsoft Defender for Cloud Apps continuarão a funcionar tal como estão até novembro de 2025. A partir de 19 de junho de 2025, não é possível configurar novos agentes SIEM, mas a integração do agente Microsoft Sentinel (Pré-visualização) permanecerá suportada e continuará a poder ser adicionada.

Recomendamos a adoção de APIs que permitam a gestão de dados de atividades e alertas de várias cargas de trabalho. Estas APIs melhoram a monitorização e gestão de segurança e oferecem capacidades adicionais através de dados de várias cargas de trabalho Microsoft Defender.

Para garantir a continuidade e o acesso aos dados atualmente disponíveis através dos agentes SIEM do Microsoft Defender for Cloud Apps, recomendamos a transição para APIs suportadas como a Microsoft Defender XDR Streaming API, IdentityLogonEvents, a API Microsoft Graph Security Alerts e a API de incidentes Microsoft Defender XDR:

Pode integrar o Microsoft Defender for Cloud Apps com o Microsoft Sentinel (um SIEM e SOAR escalável e nativo da cloud) para permitir a monitorização centralizada de alertas e dados de descoberta. A integração com Microsoft Sentinel permite-lhe proteger melhor as suas aplicações na cloud, mantendo o fluxo de trabalho de segurança habitual, automatizando os procedimentos de segurança e correlacionando-se entre eventos baseados na cloud e no local.

As vantagens de utilizar Microsoft Sentinel incluem:

  • Retenção de dados mais longa fornecida pelo Log Analytics.
  • Visualizações prontas a utilizar.
  • Utilize ferramentas como o Microsoft Power BI ou os livros do Microsoft Sentinel para criar as suas próprias visualizações de dados de descoberta que se adaptem às necessidades da sua organização.

Outras soluções de integração suportadas para Defender for Cloud Apps incluem:

A integração com Microsoft Sentinel inclui a configuração em Defender for Cloud Apps e Microsoft Sentinel.

Pré-requisitos

Para integrar com Microsoft Sentinel:

  • Tem de ter uma licença de Microsoft Sentinel válida
  • Tem de ter, pelo menos, a função de Administrador de Segurança no seu tenant.

Suporte do Governo dos EUA

A integração direta Defender for Cloud Apps - Microsoft Sentinel só está disponível para clientes comerciais.

No entanto, todos os dados Defender for Cloud Apps estão disponíveis no Microsoft Defender XDR e, por conseguinte, estão disponíveis no Microsoft Sentinel através do conector Microsoft Defender XDR.

Recomendamos que os clientes do GCC, GCC High e DoD que estejam interessados em ver os dados do Defender for Cloud Apps no Microsoft Sentinel instalem a solução Microsoft Defender XDR.

Para mais informações, consulte:

Integrar com Microsoft Sentinel

  1. No Portal do Microsoft Defender, selecione Definições Aplicações > na Cloud.

  2. Em Sistema, selecione Agentes > SIEM Adicionar agente > SIEM Sentinel. Por exemplo:

    Captura de ecrã da página dos agentes SIEM no Defender for Cloud Apps a mostrar a opção Adicionar agente SIEM com o Sentinel selecionado.

    Nota

    A opção para adicionar Microsoft Sentinel não está disponível se tiver realizado anteriormente a integração.

  3. No assistente, selecione os tipos de dados que pretende reencaminhar para Microsoft Sentinel. Pode configurar a integração da seguinte forma:

    • Alertas: os alertas são ativados automaticamente assim que Microsoft Sentinel estiver ativada.
    • Registos de deteção: utilize o cursor para ativar ou desativar estes registos; por predefinição, está tudo selecionado e, em seguida, utilize a lista pendente Aplicar a para filtrar que registos de deteção são enviados para o Microsoft Sentinel.

    Por exemplo:

    Captura de ecrã do assistente de integração do Configure Microsoft Sentinel, na qual seleciona os tipos de dados de alertas e de registos de descoberta a encaminhar.

  4. Selecione Seguinte e continue a Microsoft Sentinel para finalizar a integração. Para informações sobre a configuração do Microsoft Sentinel, consulte Microsoft Sentinel data connector for Defender for Cloud Apps. Por exemplo:

    Captura de ecrã da página de conclusão a confirmar que a configuração da integração com o Microsoft Sentinel está concluída e pronta para finalizar no Microsoft Sentinel.

Nota

Normalmente, os novos registos de deteção serão apresentados em Microsoft Sentinel 15 minutos após a configuração dos mesmos no Defender for Cloud Apps. No entanto, pode demorar mais tempo consoante as condições do ambiente do sistema. Para obter mais informações, veja Lidar com o atraso da ingestão nas regras de análise.

Alertas e registos de deteção no Microsoft Sentinel

Assim que a integração estiver concluída, pode ver Defender for Cloud Apps alertas e registos de deteção no Microsoft Sentinel.

No Microsoft Sentinel, em Registos, em Informações de Segurança, pode encontrar os registos dos tipos de dados Defender for Cloud Apps, da seguinte forma:

Tipo de dados Tabela
Registos de deteção McasShadowItReporting
Alertas Alerta de Segurança

A tabela seguinte descreve cada campo no esquema McasShadowItReporting :

Campo Tipo Descrição Exemplos
TenantId Cadeia ID da Área de Trabalho aaaabbbb-0000-cccc-1111-dddd2222eeee
SourceSystem Cadeia Sistema de origem – valor estático Azure
TimeGenerated [UTC] Data e hora Data dos dados de deteção 2019-07-23T11:00:35.858Z
StreamName Cadeia Nome do fluxo específico Departamento de Marketing
TotalEvents Número inteiro Número total de eventos por sessão 122
BlockedEvents Número inteiro Número de eventos bloqueados 0
UploadedBytes Número inteiro Quantidade de dados carregados 1,514,874
TotalBytes Número inteiro Quantidade total de dados 4,067,785
DownloadedBytes Número inteiro Quantidade de dados transferidos 2,552,911
Endereço Ip Cadeia Endereço IP de origem 127.0.0.0
Nome de Utilizador Cadeia Nome de utilizador Raegan@contoso.com
EnrichedUserName Cadeia Nome de utilizador enriquecido com o nome de utilizador do Microsoft Entra Raegan@contoso.com
NomedaAplicação Cadeia Nome da aplicação na cloud Microsoft OneDrive para Empresas
AppId Número inteiro Identificador da aplicação na cloud 15600
Categoria da Aplicação Cadeia Categoria da aplicação na cloud Armazenamento na cloud
AppTags Matriz de cadeia Etiquetas incorporadas e personalizadas definidas para a aplicação ["aprovado"]
AppScore Número inteiro A classificação de risco da aplicação numa escala 0-10, 10 é uma classificação para uma aplicação não arriscada 10
Tipo Cadeia Tipo de registos – valor estático McasShadowItReporting

Utilizar o Power BI com dados de Defender for Cloud Apps no Microsoft Sentinel

Depois de concluída a integração, também pode utilizar a Defender for Cloud Apps dados armazenados no Microsoft Sentinel noutras ferramentas.

Pode usar Microsoft Power BI com Defender for Cloud Apps dados em Microsoft Sentinel para moldar e combinar dados e construir relatórios e painéis que respondam às necessidades da sua organização.

Para começar:

  1. No Power BI, importe consultas do Microsoft Sentinel relativas aos dados do Defender for Cloud Apps. Para obter mais informações, veja Importar dados de registo do Azure Monitor para o Power BI.

  2. Instale a aplicação Defender for Cloud Apps Shadow IT Discovery e ligue-a aos seus dados do registo de descobertas para visualizar o painel integrado de Shadow IT Discovery. Para ligar a aplicação, abra-a no Power BI, selecione Conectar, introduza o ID do seu espaço de trabalho Microsoft Sentinel e depois inicie sessão. Para passos detalhados, veja Connect the Defender for Cloud Apps app.

    Nota

    Atualmente, a aplicação não está publicada no Microsoft AppSource. Por conseguinte, poderá ter de contactar o seu administrador do Power BI para obter permissões para instalar a aplicação.

    Por exemplo:

    Captura de ecrã do painel Shadow IT Discovery no Power BI a mostrar as métricas de utilização e atividade de aplicações na cloud descobertas pelo Defender for Cloud Apps.

  3. Opcionalmente, crie dashboards personalizados no Power BI Desktop e ajuste-os de acordo com os requisitos de análise visual e relatórios da sua organização.

Ligar a aplicação Defender for Cloud Apps

Use os seguintes passos para ligar a aplicação Defender for Cloud Apps Shadow IT Discovery no Power BI.

  1. No Power BI, selecione a aplicação Apps > Deteção de TI Sombra.

  2. Na página Introdução à nova aplicação , selecione Ligar. Por exemplo:

    Captura de ecrã do Power BI Comece com a sua nova página de aplicação, onde seleciona Conectar para ligar a aplicação Shadow IT Discovery aos dados do Microsoft Sentinel.

  3. Na página ID da área de trabalho, introduza o ID da área de trabalho Microsoft Sentinel conforme apresentado na página de descrição geral da análise de registos e, em seguida, selecione Seguinte. Por exemplo:

    Captura de ecrã do prompt do Power BI para introduzir o ID do espaço de trabalho Microsoft Sentinel para ligar a aplicação Shadow IT Discovery.

  4. Na página de autenticação, especifique o método de autenticação e o nível de privacidade e, em seguida, selecione Iniciar sessão. Por exemplo:

    Captura de ecrã da página de autenticação para iniciar sessão e ligar a aplicação Power BI Shadow IT Discovery aos dados do Microsoft Sentinel.

  5. Depois de ligar os seus dados, aceda ao separador Conjuntos de dados da área de trabalho e selecione Atualizar. Esta ação irá atualizar o relatório com os seus próprios dados.

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.