Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Muitas organizações utilizam soluções de plataforma de informações sobre ameaças (TIP) para agregar feeds de informações sobre ameaças de várias origens. A partir do feed agregado, os dados são organizados para se aplicarem a soluções de segurança, como dispositivos de rede, soluções EDR/XDR ou soluções de gestão de informações e eventos de segurança (SIEM), como Microsoft Sentinel. O padrão do setor para descrever informações sobre ameaças cibernéticas é chamado de "Structured Threat Information Expression", ou STIX. Ao utilizar a API de carregamento que suporta objetos STIX, utiliza uma forma mais expressiva de importar informações sobre ameaças para Microsoft Sentinel.
A API de carregamento ingere informações sobre ameaças em Microsoft Sentinel sem a necessidade de um conector de dados. Este artigo descreve o que você precisa para conectar um TIP ou solução personalizada ao Microsoft Sentinel. Para obter mais informações sobre os detalhes da API, consulte o documento de referência API de upload do Microsoft Sentinel.
Para obter mais informações sobre informações sobre ameaças, veja Informações sobre ameaças.
Importante
A API de carregamento de informações sobre ameaças Microsoft Sentinel está em pré-visualização. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter mais termos legais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Chegou a hora de migrar: desativação do portal do Azure do Microsoft Sentinel para maior segurança.
Observação
Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.
Pré-requisitos
- Você precisa ter permissões de leitura e gravação no workspace do Microsoft Sentinel para armazenar seus objetos STIX da inteligência contra ameaças.
- Você deve ser capaz de registrar um aplicativo do Microsoft Entra.
- Seu aplicativo do Microsoft Entra precisa receber a função Colaborador do Microsoft Sentinel no workspace.
Etapas para configurar a conexão da API de upload
Siga estas etapas para importar objetos STIX de sua tip ou solução personalizada para Microsoft Sentinel:
- Registe uma aplicação Microsoft Entra e, em seguida, registe o respetivo ID de aplicação.
- Gere e registe um segredo de cliente para a sua aplicação Microsoft Entra.
- Atribua à sua aplicação Microsoft Entra a função contribuidor do Microsoft Sentinel ou o equivalente.
- Configure a solução TIP ou a aplicação personalizada.
Registar uma aplicação Microsoft Entra
As permissões de função de utilizador predefinidas permitem que os utilizadores criem registos de aplicações. Se a permissão de registro de aplicativos foi alterada para Não, você precisa de permissão para gerenciar aplicações no Microsoft Entra. Qualquer uma das seguintes funções de Microsoft Entra inclui as permissões necessárias:
- Administrador de aplicativos
- Desenvolvedor de aplicativos
- Administrador de aplicativos de nuvem
Para obter mais informações sobre como registar a sua aplicação Microsoft Entra, veja Registar uma aplicação.
Depois de registar a aplicação, registe o ID da aplicação (cliente) no separador Descrição Geral da aplicação.
Atribuir uma função à aplicação
A API de upload ingere objetos da inteligência contra ameaças no workspace e exige a função Colaborador do Microsoft Sentinel.
No portal do Azure, aceda a Áreas de trabalho do Log Analytics.
Selecione Controlo de acesso (IAM).
Selecione Adicionar>Adicionar atribuição de função.
Na guia Função, selecione a função Colaborador do Microsoft Sentinel e, em seguida, selecione Avançar.
No separador Membros , selecione Atribuir acesso a>Utilizador, grupo ou principal de serviço.
Selecione membros. Por predefinição, Microsoft Entra aplicações não são apresentadas nas opções disponíveis. Para localizar a sua aplicação, procure-a pelo nome.
Selecione Revisar + atribuir.
Para obter mais informações sobre como atribuir funções a aplicações, veja Atribuir uma função à aplicação.
Configurar a solução da plataforma de informações sobre ameaças ou a aplicação personalizada
As seguintes informações de configuração são necessárias para a API de carregamento:
- ID do aplicativo (cliente)
- Microsoft Entra token de acesso com autenticação OAuth 2.0
- ID do espaço de trabalho do Microsoft Sentinel
Insira estes valores na configuração do seu TIP integrado ou da sua solução personalizada, onde necessário.
- Submeta as informações sobre ameaças para a API de carregamento. Para obter mais informações, consulte a API de upload do Microsoft Sentinel.
- Dentro de alguns minutos, os objetos de informações sobre ameaças devem começar a fluir para a área de trabalho Microsoft Sentinel. Encontre os novos objetos STIX na página Inteligência contra ameaças, que pode ser acessada no menu do Microsoft Sentinel.
Conteúdo relacionado
Para obter mais informações, consulte estes artigos: