Skip to main content
Conecta Microsoft Sentinel para que Myrmex pueda consultar tu workspace de Log Analytics con KQL, clasificar incidentes e incorporar las señales SIEM/SOAR de Sentinel a las investigaciones. Myrmex opera Sentinel en vivo a través de las APIs de Azure después de que otorgas el consentimiento de administrador: ejecuta búsquedas y lee incidentes en tiempo real, bajo demanda, con no se necesita Collector y sin almacenar nada del lado de Myrmex.

Qué puede hacer Myrmex

Clasificación de incidentes

Lista y revisa incidentes de Sentinel a medida que los trabajas.

Caza con KQL

Ejecuta consultas KQL contra el workspace de Log Analytics bajo demanda.

Contexto entre stacks

Correlaciona los resultados de Sentinel con tus otras integraciones conectadas.

Respuesta guiada

Obtén los próximos pasos recomendados para los incidentes, con aprobación para cualquier acción.

Antes de comenzar

Microsoft Sentinel se conecta desde la nube: no se necesita Collector. Necesitarás:
  • Una suscripción de Azure con un workspace de Log Analytics habilitado para Sentinel.
  • Tu Tenant ID, Subscription ID, Resource Group y Workspace Name.
  • Una cuenta que pueda otorgar el consentimiento de administrador y que tenga al menos el rol Microsoft Sentinel Reader en el workspace.

Paso 1 — Crear la credencial en Azure

1

Reúne los detalles del workspace

En el portal de Azure, abre tu workspace de Sentinel y anota el Subscription ID, el Resource Group y el Workspace Name. Obtén el Tenant ID desde el Microsoft Entra admin center.
2

Confirma el acceso

Asegúrate de que la identidad tenga al menos el rol Microsoft Sentinel Reader en el workspace. Agrega un rol de responder solo cuando quieras que Myrmex actúe sobre los incidentes.
3

Otorga el consentimiento durante Connect

Myrmex usa una aplicación preregistrada. Cuando agregas la integración, se te redirigirá a Microsoft para revisar y otorgar los permisos solicitados (scope https://management.azure.com/.default).

Paso 2 — Agregar la integración en Myrmex

Desde el Directory, elige Add Integration → Microsoft Sentinel y luego completa:
Cuando te conectas, se te redirige a Microsoft para iniciar sesión y otorgar el consentimiento de administrador. El método de autenticación y el conjunto de permisos otorgados se capturan automáticamente durante el consentimiento: no los ingresas a mano.

Conectar

Haz clic en Connect y completa el mensaje de consentimiento de administrador de Microsoft. Microsoft Sentinel aparecerá entonces en Environment → Integrations, y podrás empezar a cazar y clasificar incidentes desde el Workspace.
Prefiere el privilegio mínimo: Sentinel Reader cubre la caza y la clasificación, y puedes agregar un rol de responder solo cuando quieras que los agentes actúen sobre los incidentes.