Inicio rápido: Incorporación a Microsoft Sentinel
En este inicio rápido, habilitará Microsoft Sentinel e instalará una solución desde el centro de contenido. A continuación, configurará un conector de datos para empezar a ingerir datos en Microsoft Sentinel.
Microsoft Sentinel incluye muchos conectores de datos para productos de Microsoft, como el conector de servicio a servicio de XDR de Microsoft Defender. También puede habilitar conectores integrados para productos que no son de Microsoft, como Syslog o Formato de evento común (CEF). En este inicio rápido, usará el conector de datos de actividad de Azure que está disponible en la solución Actividad de Azure para Microsoft Sentinel.
Para incorporarse a Microsoft Sentinel mediante la API, consulte la versión más reciente compatible de los Estados de incorporación de Sentinel.
Requisitos previos
Suscripción activa a Azure. Si no tiene una, cree una cuenta gratuita antes de empezar.
Área de trabajo de Log Analytics. Aprenda a crear un área de trabajo de Log Analytics. Para obtener más información sobre las áreas de trabajo de Log Analytics, consulte Diseño de su implementación de Azure Monitor Logs.
Puede tener una retención de 30 días predeterminada en el área de trabajo de Log Analytics que se usa para Microsoft Sentinel. Para asegurarse de que puede usar todas las funciones y características de Microsoft Sentinel, aumente la retención a 90 días. Configuración de directivas de archivo y retención de datos en los registros de Azure Monitor.
Permisos:
Para habilitar Microsoft Sentinel, necesita permisos de colaborador en la suscripción en la que reside el área de trabajo de Microsoft Sentinel.
Para usar Microsoft Sentinel, necesita permisos de Colaborador de Microsoft Sentinel o Lector de Microsoft Sentinel en el grupo de recursos al que pertenece el área de trabajo.
Para instalar o administrar soluciones en el centro de contenido, necesita el rol Colaborador de Microsoft Sentinel en el grupo de recursos al que pertenece el área de trabajo.
Microsoft Sentinel es un servicio de pago. Revise las opciones de precios y la página de precios de Microsoft Sentinel.
Antes de implementar Microsoft Sentinel en un entorno de producción, revise las actividades de implementación previa y los requisitos previos para implementar Microsoft Sentinel.
Habilitar Microsoft Sentinel
Para empezar, agregue Microsoft Sentinel a un área de trabajo existente o cree una nueva.
Inicie sesión en Azure Portal.
Busque y seleccione Sentinel.
Seleccione Crear.
Seleccione el área de trabajo que quiere usar o cree una nueva. Puede ejecutar Microsoft Sentinel en más de un área de trabajo, pero los datos se aíslan en un área de trabajo única.
- Las áreas de trabajo predeterminadas creadas por Microsoft Defender for Cloud no se muestran en la lista. No se puede instalar Microsoft Sentinel en estas áreas de trabajo.
- Una vez implementado en un área de trabajo, Microsoft Sentinel no admite mover esa área de trabajo a otro grupo de recursos o suscripción.
Seleccione Agregar.
Instalar una solución desde el centro de contenido
El centro de contenido de Microsoft Sentinel es la ubicación centralizada para detectar y administrar contenido predefinido, incluidos los conectores de datos. Para este inicio rápido, instale la solución para la Actividad de Azure.
En Microsoft Sentinel, seleccione Centro de contenido.
Busque y seleccione la solución Actividad de Azure.
En la barra de herramientas de la parte superior de la página, seleccione Instalar/Actualizar.
Configuración del conector de datos
Microsoft Sentinel ingiere datos de servicios y aplicaciones mediante la conexión y el reenvío de los eventos y registros a Microsoft Sentinel. Para este inicio rápido, instale el conector de datos para reenviar datos de Actividad de Azure a Microsoft Sentinel.
En Microsoft Sentinel, seleccione Conectores de datos.
Busque y seleccione el conector de datos de Actividad de Azure.
En el panel de detalles del conector, seleccione Abrir página del conector.
Revise las instrucciones para configurar el conector.
Seleccione Iniciar el asistente para configurar asignaciones de Azure Policy.
En la pestaña Aspectos básicos, establezca el Ámbito en la suscripción y el grupo de recursos que tiene actividad para enviar a Microsoft Sentinel. Por ejemplo, seleccione la suscripción que contiene la instancia de Microsoft Sentinel.
Seleccione la pestaña Parámetros .
Establezca el área de trabajo de Log Analytics principal. Debe ser el área de trabajo donde está instalado Microsoft Sentinel.
Seleccione Revisar y crear y Crear.
Generación de datos de actividad
Vamos a generar algunos datos de actividad habilitando una regla que se incluyó en la solución de Actividad de Azure para Microsoft Sentinel. En este paso también se muestra cómo administrar el contenido en el centro de contenido.
En Microsoft Sentinel, seleccione Centro de contenido.
Busque y seleccione la solución Actividad de Azure.
En el panel derecho, seleccione Administrar.
Busque y seleccione la plantilla de regla Implementación de recursos sospechosos.
Seleccione Configuración.
Seleccione la regla y Crear regla.
En la pestaña General, cambie el Estado a habilitado. Deje el resto de valores predeterminados.
Acepte los valores predeterminados en las demás pestañas.
En la pestaña Revisar y crear, seleccione Crear.
Ver datos ingeridos en Microsoft Sentinel
Ahora que ha habilitado el conector de datos de Actividad de Azure y ha generado algunos datos de actividad, vamos a ver los datos de actividad agregados al área de trabajo.
En Microsoft Sentinel, seleccione Conectores de datos.
Busque y seleccione el conector de datos de Actividad de Azure.
En el panel de detalles del conector, seleccione Abrir página del conector.
Revise el Estado del conector de datos. Debe ser Conectado.
En el panel izquierdo sobre el gráfico, seleccione Ir a análisis de registros.
En la parte superior del panel, junto a la pestaña Nueva consulta 1, seleccione + para agregar una nueva pestaña de consulta.
En el panel de consulta, ejecute la siguiente consulta para ver la fecha de actividad ingerida en el área de trabajo.
AzureActivity
Pasos siguientes
En este inicio rápido, habilitó Microsoft Sentinel e instaló una solución desde el centro de contenido. A continuación, configuró un conector de datos para empezar a ingerir datos en Microsoft Sentinel. También ha comprobado que los datos se ingieren viendo los datos en el área de trabajo.
- Para visualizar los datos recopilados mediante los paneles y libros, consulte Visualización de datos recopilados.
- Para detectar amenazas mediante reglas de análisis, consulte Tutorial: Detección de amenazas mediante reglas de análisis en Microsoft Sentinel.