Share via


Utilizar as Funções do Azure para ligar o Microsoft Sentinel à origem de dados

Pode utilizar as Funções do Azure, em conjunto com várias linguagens de codificação, como o PowerShell ou o Python, para criar um conector sem servidor para os pontos finais da API REST das suas origens de dados compatíveis. Em seguida, as Aplicações de Funções do Azure permitem-lhe ligar o Microsoft Sentinel à API REST da sua origem de dados para obter registos.

Este artigo descreve como configurar o Microsoft Sentinel para utilizar as Aplicações de Funções do Azure. Também poderá ter de configurar o seu sistema de origem e pode encontrar ligações de informações específicas do fornecedor e do produto na página de cada conector de dados no portal ou na secção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel .

Nota

  • Depois de ingeridos no Microsoft Sentinel, os dados são armazenados na localização geográfica da área de trabalho na qual está a executar o Microsoft Sentinel.

    Para retenção de longo prazo, também pode querer armazenar dados no Azure Data Explorer. Para obter mais informações, veja Integrar o Azure Data Explorer.

  • A utilização das Funções do Azure para ingerir dados no Microsoft Sentinel pode resultar em custos adicionais de ingestão de dados. Para obter mais informações, veja a página de preços das Funções do Azure .

Pré-requisitos

Certifique-se de que tem as seguintes permissões e credenciais antes de utilizar as Funções do Azure para ligar o Microsoft Sentinel à sua origem de dados e solicitar os respetivos registos para o Microsoft Sentinel:

Configurar e ligar a origem de dados

Nota

  • Pode armazenar chaves ou tokens de autorização de API e área de trabalho em segurança no Azure Key Vault. O Azure Key Vault fornece um mecanismo seguro para armazenar e obter valores de chave. Siga estas instruções para utilizar o Azure Key Vault com uma Aplicação de Funções do Azure.

  • Alguns conectores de dados dependem de um analisador baseado numa Função Kusto para funcionar conforme esperado. Consulte a secção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel para obter ligações para instruções para criar a função e o alias do Kusto.

Passo 1: obter as credenciais da API do sistema de origem

Siga as instruções do sistema de origem para obter as respetivas credenciais de API/chaves de autorização/tokens. Copie e cole-os num ficheiro de texto para mais tarde.

Pode encontrar detalhes sobre as credenciais exatas de que irá precisar e ligações para as instruções do produto para encontrá-las ou criá-las, na página do conector de dados no portal e na secção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel .

Também poderá ter de configurar o registo ou outras definições no seu sistema de origem. Encontrará as instruções relevantes juntamente com as do parágrafo anterior.

Passo 2: implementar o conector e a Aplicação de Funções do Azure associada

Escolher uma opção de implementação

Este método fornece uma implementação automatizada do conector baseado em Funções do Azure com um modelo do ARM.

  1. No portal do Microsoft Sentinel, selecione Conectores de dados. Selecione o conector baseado em Funções do Azure na lista e, em seguida, abra a página Do conector.

  2. Em Configuração, copie o ID da área de trabalho e a chave primária do Microsoft Sentinel e cole-os de lado.

  3. Selecione Implementar no Azure. (Poderá ter de se deslocar para baixo para encontrar o botão.)

  4. Será apresentado o ecrã Implementação personalizada .

    • Selecione uma subscrição, um grupo de recursos e uma região na qual pretende implementar a Aplicação de Funções.

    • Introduza as credenciais/chaves de autorização/tokens da API que guardou no Passo 1 acima.

    • Introduza o ID da Área de Trabalho do Microsoft Sentinel e a Chave de Área de Trabalho (chave primária) que copiou e pôs de lado.

      Nota

      Se utilizar segredos do Azure Key Vault para qualquer um dos valores acima, utilize o @Microsoft.KeyVault(SecretUri={Security Identifier}) esquema em vez dos valores da cadeia. Veja a documentação de referências do Key Vault para obter mais detalhes.

    • Preencha quaisquer outros campos no formulário no ecrã Implementação personalizada . Veja a página do conector de dados no portal ou na secção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel .

    • Selecione Rever + criar. Quando a validação estiver concluída, selecione Criar.

Localizar os seus dados

Depois de estabelecida uma ligação com êxito, os dados são apresentados em Registos em CustomLogs, nas tabelas listadas na secção do seu serviço na página de referência dos conectores de dados do Microsoft Sentinel .

Para consultar dados, introduza um desses nomes de tabela ( ou o alias de função Kusto relevante ) na janela de consulta.

Veja o separador Passos seguintes na página do conector para obter algumas consultas de exemplo úteis.

Validar a conectividade

Pode demorar até 20 minutos até que os registos comecem a aparecer no Log Analytics.

Passos seguintes

Neste documento, aprendeu a ligar o Microsoft Sentinel à sua origem de dados com conectores baseados em Funções do Azure. Para saber mais sobre o Microsoft Sentinel, consulte os seguintes artigos: