Integração ao data lake do Microsoft Sentinel e ao gráfico do Microsoft Sentinel

O lago de dados do Microsoft Sentinel é um repositório de todo o locatário que coleta e gerencia dados de segurança de diversas fontes. Ela oferece análise unificada e visibilidade em todo o seu cenário de segurança. O Microsoft Sentinel Graph é um recurso de grafo na plataforma Microsoft Sentinel. Ele impulsiona experiências baseadas em grafos em segurança, conformidade e identidade. O data lake e gráfico do Microsoft Sentinel utiliza análises, aprendizado de máquina e IA para detectar ameaças, investigar incidentes e melhorar sua postura de segurança.

Este artigo aborda os pré-requisitos, funções obrigatórias e requisitos de espaço de trabalho para integração ao data lake e gráfico do Microsoft Sentinel. Antes de começar, revise a seção de pré-requisitos para garantir que seu ambiente está pronto.

O data lake e o graph do Microsoft Sentinel estão disponíveis nas seguintes soluções:

Pré-requisitos

Importante

Se sua organização usa chaves gerenciadas pelo cliente (CMK) para criptografia de dados, esteja ciente de que o CMK não é compatível com dados armazenados no data lake do Microsoft Sentinel. Os workspaces do Sentinel que aplicam CMK não são acessíveis por meio de experiências de data lake.

Todos os dados ingeridos no data lake, como tabelas personalizadas ou dados transformados, são criptografados usando chaves gerenciadas pela Microsoft.

A integração ao data lake do Microsoft Sentinel pode não estar totalmente alinhada com as políticas de criptografia ou os padrões de proteção de dados da sua organização.

Antes de aderir, certifique-se de cumprir estes pré-requisitos:

  • O Microsoft Defender (security.microsoft.com) e o Microsoft Sentinel devem ser configurados. Não é necessário ter uma licença para o Microsoft Defender XDR para usar o data lake do Microsoft Sentinel com o Microsoft Sentinel no portal do Microsoft Defender.
  • Uma assinatura do Azure existente e um grupo de recursos do Azure para configurar a cobrança do data lake. Você deve ser o proprietário direto da assinatura. Ser o proprietário da assinatura no nível do grupo de gerenciamento não é suficiente. Você pode usar sua assinatura e grupo de recursos existentes do Microsoft Sentinel SIEM do Azure ou criar um novo. Para saber mais sobre cobrança, confira Planejar custos e entender os preços e cobrança do Microsoft Sentinel.
  • Um espaço de trabalho principal do Microsoft Sentinel conectado ao portal Microsoft Defender. Seu data lake é provisionado na mesma região do workspace principal do Sentinel.
  • Você deve ter privilégios de leitura para o workspace principal e os outros workspaces para que possam ser anexados ao data lake. Somente os espaços de trabalho que estão na mesma região que a do seu espaço de trabalho principal do Sentinel são anexados ao lago de dados.
  • Se os dados do Microsoft 365 não estiverem na mesma região do data lake, ao integrar o data lake, você consente em ingerir seus dados do Microsoft 365 na região onde o data lake reside.

Observação

Antes da integração, marque a disponibilidade do Microsoft Data Lake e do Graph em sua região consultando Disponibilidade geográfica e residência de dados no Microsoft Sentinel.

Outros pré-requisitos para o Microsoft Purview

Importante

O gráfico de risco de dados está sendo descontinuado. A partir de 24 de setembro de 2026, as organizações não poderão mais integrar ou configurar gráficos de risco de dados no Gerenciamento de Risco Interno do Microsoft Purview. A partir de 30 de setembro de 2026, as organizações não poderão mais integrar ou configurar o gráfico de risco de dados no Investigações de Segurança de Dados do Microsoft Purview. O recurso será totalmente aposentado e não estará mais disponível na Gestão de Riscos Internos após 24 de novembro de 2026, e nas Investigações de Segurança de Dados após 30 de novembro de 2026.

Para cenários do Microsoft Purview, você também deve atender aos seguintes pré-requisitos antes de iniciar a integração:

  • Acesso de Colaborador ao espaço de trabalho principal do Microsoft Sentinel para autorizar a ingestão dos seus dados de atividade do Microsoft 365 para o espaço de trabalho principal.

  • Instale e configure os seguintes conectores de dados para enviar dados para um espaço de trabalho do Sentinel anexado ao Defender:

    • Microsoft 365. Você deve coletar tipos de registro do SharePoint para que o gráfico seja criado.
    • Microsoft Entra ID. Você deve coletar logs de entrada e eventos de risco de usuário.

    O grafo de risco de dados Microsoft Purview é criado a partir de dados ingeridos no data lake do Sentinel por meio de conectores para atividades do Office e logs de entrada do Entra.

Funções necessárias

Para configurar a cobrança e habilitar a ingestão de dados de ativos no data lake, as seguintes funções devem ser atribuídas ao membro do locatário com a conta de permissões padrão :

  • Proprietário da Assinatura do Azure ou Colaborador da Assinatura para configuração de faturamento
  • Administrador Global do Microsoft Entra ou Administrador de Segurança para autorização de ingestão de dados do Microsoft Entra, Microsoft 365 e Azure
  • Acesso de leitura a todos os espaços de trabalho para permitir sua vinculação ao data lake

Alterações que ocorrem ao incorporar dados ao data lake e ao grafo do Sentinel

Quando você integra o data lake e o graph, o processo faz as seguintes alterações:

  • Ele provisiona seu data lake para sua assinatura e grupo de recursos selecionados.

  • Ele provisiona seu data lake na mesma região do seu espaço de trabalho principal do Sentinel.

  • Anexa todos os workspaces conectados ao Defender que estão localizados na mesma região do workspace principal do Sentinel ao data lake do Microsoft Sentinel. Os espaços de trabalho que não estão conectados ao Defender não estão anexados ao data lake.

  • Depois que o data lake do Microsoft Sentinel estiver habilitado, os dados no nível de análise do Microsoft Sentinel também estarão disponíveis no nível de data lake do Microsoft Sentinel desse ponto em diante, sem custo adicional. Você pode usar os conectores existentes do espaço de trabalho do Microsoft Sentinel para ingerir novos dados nas camadas de análise e do data lake, ou somente na camada do data lake.

  • Quando você habilita a assimilação de dados pela primeira vez ou alterna a assimilação entre camadas, leva de 90 a 120 minutos para que os dados apareçam nas tabelas. Quando a ingestão é habilitada para a camada de data lake, os dados aparecem simultaneamente no data lake e nas tabelas da camada de análise.

  • Os dados de ativos dos seguintes serviços Microsoft são incorporados automaticamente nas tabelas do sistema do data lake do Sentinel.

    • Microsoft Entra
    • Microsoft 365
    • Azure Resource Graph

    As tabelas do sistema aparecem na interface do usuário (UI) de seleção do espaço de trabalho nas experiências de exploração do Lake.

  • Se os dados do Microsoft 365 não estiverem na mesma região do data lake, ao integrar o data lake, você consente em ingerir seus dados do Microsoft 365 na região onde o data lake reside.

  • Ele provisiona seus recursos gráficos e usa os dados em seu data lake para aprimorar a investigação de gráficos e as experiências de busca no Defender.

  • Você verá novos recursos habilitados para exploração do Lake, Gerenciamento de tabelas, Conectores de dados, Configurações, Gerenciamento de custos e Gráfico.

  • Se a sua organização usa atualmente o Microsoft Sentinel Security Information and Event Management (SIEM), a cobrança e os preços de recursos como trabalhos de pesquisa e consultas, logs auxiliares e retenção de longo prazo (também conhecida como "arquivamento") passam a usar os medidores de cobrança baseados em data lake do Microsoft Sentinel, o que pode aumentar seus custos.

  • Ele integra tabelas de log auxiliares ao data lake do Microsoft Sentinel. As tabelas de log auxiliares nos espaços de trabalho conectados do Microsoft Defender que são incorporados ao data lake do Microsoft Sentinel tornam-se parte integrante do data lake, ficando disponíveis para uso em experiências no data lake, como consultas KQL e Jobs. Após a integração, as tabelas auxiliares de log deixam de estar disponíveis na Busca Avançada do Microsoft Defender. Em vez disso, você pode acessá-los por consultas KQL de exploração do data lake no portal do Defender.

    Observação

    As tabelas de log auxiliares dos espaços de trabalho conectados do Microsoft Defender não podem ser acessadas no Advanced hunting do Microsoft Defender depois que o data lake é habilitado.

  • Ela cria uma identidade gerenciada com o prefixo msg-resources- seguido por um identificador global exclusivo (GUID). Essa identidade gerenciada é necessária para a funcionalidade do data lake. A identidade possui a função de Leitor do Azure sobre as assinaturas incorporadas ao data lake. Não exclua ou remova as permissões necessárias dessa identidade gerenciada. Para habilitar a criação de tabela personalizada na camada de análise, atribua a função Colaborador do Log Analytics a essa identidade para os workspaces relevantes do Log Analytics. Para obter mais informações, consulte Criar trabalhos KQL no data lake do Microsoft Sentinel.

Depois de integrado ao data lake do Microsoft Sentinel, você poderá usar os seguintes recursos no portal do Defender:

Você também pode usar os seguintes recursos no portal de soluções do Microsoft Purview depois de integrado ao data lake:

  • Gráficos de risco de dados em Investigações de Segurança de Dados
  • Gráficos de risco de dados no Gerenciamento de Risco Interno

Este artigo descreve como os clientes que usam o Microsoft Defender, as Investigações de Segurança de Dados, o Gerenciamento de Risco Interno e o Microsoft Sentinel podem se integrar ao data lake do Microsoft Sentinel. Novos clientes do Microsoft Sentinel podem seguir esse procedimento após a integração inicial a essas soluções.

Isenção de política para integração do data lake do Microsoft Sentinel

Definições existentes do Azure Policy podem bloquear a implantação (DL103) dos recursos necessários durante a incorporação. Para evitar esse problema, crie uma isenção de política para o grupo de recursos que você está integrando. Isentar o tipo de recurso: Microsoft.SentinelPlatformServices/sentinelplatformservices.

Essa isenção permite que os componentes do data lake Sentinel sejam implantados corretamente. Suas outras políticas de governança do Azure continuam em vigor.

Como os dados são adicionados e armazenados durante a integração

Durante a configuração inicial, seu data lake é provisionado na mesma região com suporte que seu workspace principal do Sentinel. Também podemos habilitar automaticamente os dados de ativos do Microsoft Entra, do Microsoft 365 e do Azure Resource Graph. Se os dados de ativos do Microsoft Entra, Microsoft 365 ou Azure Resource Graph não estiverem na mesma região que o lago de dados, ao integrar você concorda em armazenar esses dados na região do lago de dados. Isso permite que você use os dados com experiências de data lake e grafos do Microsoft Sentinel. Seus dados de ativos estão disponíveis por meio de tabelas de sistema, tabelas embutidas que armazenam dados de ativos ingeridos. Você pode selecionar essas tabelas na interface de seleção do espaço de trabalho nas experiências de exploração do lago. Para obter mais informações, consulte Disponibilidade geográfica e residência de dados no Microsoft Sentinel.

Como a integração inicial afeta os espaços de trabalho existentes do Microsoft Sentinel

Você deve conectar seu espaço de trabalho principal do Microsoft Sentinel ao portal do Defender para ser integrado ao data lake. Seu data lake está localizado na mesma região do seu workspace principal do Sentinel. Você pode conectar outros espaços de trabalho na mesma região do seu espaço de trabalho principal ao portal do Defender para usá-los com o lago de dados. Se você fez a integração com o data lake, os dados nos espaços de trabalho do Microsoft Sentinel que estão conectados ao Defender e habilitados para uso com o data lake. Para conectar um espaço de trabalho Microsoft Sentinel ao portal Defender, veja Conectar Microsoft Sentinel ao portal Microsoft Defender.

Você não pode escolher quais workspaces integrar ao data lake. Todos os espaços de trabalho conectados ao Defender na mesma região do seu workspace principal do Sentinel são adicionados automaticamente. Você não pode desvincular workspaces específicos do data lake por conta própria. Se você quiser desativar um workspace, envie uma solicitação de suporte ao Microsoft Defender.

Desconectar do data lake e do grafo do Microsoft Sentinel

Você não pode remover espaços de trabalho individuais nem desativar o data lake por conta própria. Para desabilitar o data lake e o grafo do Microsoft Sentinel, envie uma solicitação de suporte ao Microsoft Defender.

Iniciar o processo de integração

Para começar, siga os passos em um destes artigos: