Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
Aviso de Descontinuação: agentes SIEM do Microsoft Defender for Cloud Apps
Como parte do nosso processo de convergência contínuo nas cargas de trabalho do Microsoft Defender, os agentes SIEM do Microsoft Defender for Cloud Apps serão descontinuados a partir de novembro de 2025.
Os agentes SIEM existentes do Microsoft Defender for Cloud Apps continuarão a funcionar tal como estão até novembro de 2025. A partir de 19 de junho de 2025, não é possível configurar novos agentes SIEM, mas a integração do agente Microsoft Sentinel (Pré-visualização) permanecerá suportada e continuará a poder ser adicionada.
Recomendamos a adoção de APIs que permitam a gestão de dados de atividades e alertas de várias cargas de trabalho. Estas APIs melhoram a monitorização e gestão de segurança e oferecem capacidades adicionais através de dados de várias cargas de trabalho Microsoft Defender.
Para garantir a continuidade e o acesso aos dados atualmente disponíveis através dos agentes SIEM do Microsoft Defender for Cloud Apps, recomendamos a transição para APIs suportadas como a Microsoft Defender XDR Streaming API, IdentityLogonEvents, a API Microsoft Graph Security Alerts e a API de incidentes Microsoft Defender XDR:
- Para alertas e atividades, veja: Microsoft Defender XDR API de Transmissão em Fluxo.
- Para eventos de início de sessão do Microsoft Entra ID Protection, consulte a tabela IdentityLogonEvents no esquema de investigação avançada.
- Para a API de Alertas de Segurança do Microsoft Graph, veja: Listar alerts_v2
- Para ver os dados de alertas do Microsoft Defender for Cloud Apps na API de incidentes do Microsoft Defender XDR, consulte APIs de incidentes do Microsoft Defender XDR e o tipo de recurso de incidentes
Pode integrar o Microsoft Defender for Cloud Apps com o Microsoft Sentinel (um SIEM e SOAR escalável e nativo da cloud) para permitir a monitorização centralizada de alertas e dados de descoberta. A integração com Microsoft Sentinel permite-lhe proteger melhor as suas aplicações na cloud, mantendo o fluxo de trabalho de segurança habitual, automatizando os procedimentos de segurança e correlacionando-se entre eventos baseados na cloud e no local.
As vantagens de utilizar Microsoft Sentinel incluem:
- Retenção de dados mais longa fornecida pelo Log Analytics.
- Visualizações prontas a utilizar.
- Utilize ferramentas como o Microsoft Power BI ou os livros do Microsoft Sentinel para criar as suas próprias visualizações de dados de descoberta que se adaptem às necessidades da sua organização.
Outras soluções de integração suportadas para Defender for Cloud Apps incluem:
- SIEMs Genéricos – integre Defender for Cloud Apps com o servidor SIEM genérico. Para obter informações sobre a integração com um SIEM Genérico, veja Integração genérica do SIEM.
- API Microsoft Security Graph - um serviço intermediário (ou mediador) que fornece uma única interface programática para estabelecer ligação com vários fornecedores de segurança. Para obter mais informações, veja Integrações de soluções de segurança com o Microsoft Graph API de Segurança.
A integração com Microsoft Sentinel inclui a configuração em Defender for Cloud Apps e Microsoft Sentinel.
Pré-requisitos
Para integrar com Microsoft Sentinel:
- Tem de ter uma licença de Microsoft Sentinel válida
- Tem de ter, pelo menos, a função de Administrador de Segurança no seu tenant.
Suporte do Governo dos EUA
A integração direta Defender for Cloud Apps - Microsoft Sentinel só está disponível para clientes comerciais.
No entanto, todos os dados Defender for Cloud Apps estão disponíveis no Microsoft Defender XDR e, por conseguinte, estão disponíveis no Microsoft Sentinel através do conector Microsoft Defender XDR.
Recomendamos que os clientes do GCC, GCC High e DoD que estejam interessados em ver os dados do Defender for Cloud Apps no Microsoft Sentinel instalem a solução Microsoft Defender XDR.
Para mais informações, consulte:
- Microsoft Defender XDR integração com Microsoft Sentinel
- Microsoft Defender for Cloud Apps para ofertas do Governo dos EUA
Integrar com Microsoft Sentinel
No Portal do Microsoft Defender, selecione Definições Aplicações > na Cloud.
Em Sistema, selecione Agentes > SIEM Adicionar agente > SIEM Sentinel. Por exemplo:
Nota
A opção para adicionar Microsoft Sentinel não está disponível se tiver realizado anteriormente a integração.
No assistente, selecione os tipos de dados que pretende reencaminhar para Microsoft Sentinel. Pode configurar a integração da seguinte forma:
- Alertas: os alertas são ativados automaticamente assim que Microsoft Sentinel estiver ativada.
- Registos de deteção: utilize o cursor para ativar ou desativar estes registos; por predefinição, está tudo selecionado e, em seguida, utilize a lista pendente Aplicar a para filtrar que registos de deteção são enviados para o Microsoft Sentinel.
Por exemplo:
Selecione Seguinte e continue a Microsoft Sentinel para finalizar a integração. Para informações sobre a configuração do Microsoft Sentinel, consulte Microsoft Sentinel data connector for Defender for Cloud Apps. Por exemplo:
Nota
Normalmente, os novos registos de deteção serão apresentados em Microsoft Sentinel 15 minutos após a configuração dos mesmos no Defender for Cloud Apps. No entanto, pode demorar mais tempo consoante as condições do ambiente do sistema. Para obter mais informações, veja Lidar com o atraso da ingestão nas regras de análise.
Alertas e registos de deteção no Microsoft Sentinel
Assim que a integração estiver concluída, pode ver Defender for Cloud Apps alertas e registos de deteção no Microsoft Sentinel.
No Microsoft Sentinel, em Registos, em Informações de Segurança, pode encontrar os registos dos tipos de dados Defender for Cloud Apps, da seguinte forma:
| Tipo de dados | Tabela |
|---|---|
| Registos de deteção | McasShadowItReporting |
| Alertas | Alerta de Segurança |
A tabela seguinte descreve cada campo no esquema McasShadowItReporting :
| Campo | Tipo | Descrição | Exemplos |
|---|---|---|---|
| TenantId | Cadeia | ID da Área de Trabalho | aaaabbbb-0000-cccc-1111-dddd2222eeee |
| SourceSystem | Cadeia | Sistema de origem – valor estático | Azure |
| TimeGenerated [UTC] | Data e hora | Data dos dados de deteção | 2019-07-23T11:00:35.858Z |
| StreamName | Cadeia | Nome do fluxo específico | Departamento de Marketing |
| TotalEvents | Número inteiro | Número total de eventos por sessão | 122 |
| BlockedEvents | Número inteiro | Número de eventos bloqueados | 0 |
| UploadedBytes | Número inteiro | Quantidade de dados carregados | 1,514,874 |
| TotalBytes | Número inteiro | Quantidade total de dados | 4,067,785 |
| DownloadedBytes | Número inteiro | Quantidade de dados transferidos | 2,552,911 |
| Endereço Ip | Cadeia | Endereço IP de origem | 127.0.0.0 |
| Nome de Utilizador | Cadeia | Nome de utilizador | Raegan@contoso.com |
| EnrichedUserName | Cadeia | Nome de utilizador enriquecido com o nome de utilizador do Microsoft Entra | Raegan@contoso.com |
| NomedaAplicação | Cadeia | Nome da aplicação na cloud | Microsoft OneDrive para Empresas |
| AppId | Número inteiro | Identificador da aplicação na cloud | 15600 |
| Categoria da Aplicação | Cadeia | Categoria da aplicação na cloud | Armazenamento na cloud |
| AppTags | Matriz de cadeia | Etiquetas incorporadas e personalizadas definidas para a aplicação | ["aprovado"] |
| AppScore | Número inteiro | A classificação de risco da aplicação numa escala 0-10, 10 é uma classificação para uma aplicação não arriscada | 10 |
| Tipo | Cadeia | Tipo de registos – valor estático | McasShadowItReporting |
Utilizar o Power BI com dados de Defender for Cloud Apps no Microsoft Sentinel
Depois de concluída a integração, também pode utilizar a Defender for Cloud Apps dados armazenados no Microsoft Sentinel noutras ferramentas.
Pode usar Microsoft Power BI com Defender for Cloud Apps dados em Microsoft Sentinel para moldar e combinar dados e construir relatórios e painéis que respondam às necessidades da sua organização.
Para começar:
No Power BI, importe consultas do Microsoft Sentinel relativas aos dados do Defender for Cloud Apps. Para obter mais informações, veja Importar dados de registo do Azure Monitor para o Power BI.
Instale a aplicação Defender for Cloud Apps Shadow IT Discovery e ligue-a aos seus dados do registo de descobertas para visualizar o painel integrado de Shadow IT Discovery. Para ligar a aplicação, abra-a no Power BI, selecione Conectar, introduza o ID do seu espaço de trabalho Microsoft Sentinel e depois inicie sessão. Para passos detalhados, veja Connect the Defender for Cloud Apps app.
Nota
Atualmente, a aplicação não está publicada no Microsoft AppSource. Por conseguinte, poderá ter de contactar o seu administrador do Power BI para obter permissões para instalar a aplicação.
Por exemplo:
Opcionalmente, crie dashboards personalizados no Power BI Desktop e ajuste-os de acordo com os requisitos de análise visual e relatórios da sua organização.
Ligar a aplicação Defender for Cloud Apps
Use os seguintes passos para ligar a aplicação Defender for Cloud Apps Shadow IT Discovery no Power BI.
No Power BI, selecione a aplicação Apps > Deteção de TI Sombra.
Na página Introdução à nova aplicação , selecione Ligar. Por exemplo:
Na página ID da área de trabalho, introduza o ID da área de trabalho Microsoft Sentinel conforme apresentado na página de descrição geral da análise de registos e, em seguida, selecione Seguinte. Por exemplo:
Na página de autenticação, especifique o método de autenticação e o nível de privacidade e, em seguida, selecione Iniciar sessão. Por exemplo:
Depois de ligar os seus dados, aceda ao separador Conjuntos de dados da área de trabalho e selecione Atualizar. Esta ação irá atualizar o relatório com os seus próprios dados.
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.