> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Microsoft Sentinel

> Conecta Microsoft Sentinel a Myrmex: caza con KQL y clasifica incidentes bajo demanda.

import { Note, Steps, Step, CardGroup, Card } from '@mintlify/components';

Conecta **Microsoft Sentinel** para que Myrmex pueda consultar tu workspace de Log Analytics con **KQL**, clasificar incidentes e incorporar las señales SIEM/SOAR de Sentinel a las investigaciones. Myrmex opera Sentinel en vivo a través de las APIs de Azure después de que otorgas el consentimiento de administrador: ejecuta búsquedas y lee incidentes en tiempo real, bajo demanda, con **no se necesita Collector** y sin almacenar nada del lado de Myrmex.

## Qué puede hacer Myrmex

<CardGroup cols={2}>
  <Card title="Clasificación de incidentes" icon="bell">
    Lista y revisa incidentes de Sentinel a medida que los trabajas.
  </Card>

  <Card title="Caza con KQL" icon="magnifying-glass">
    Ejecuta consultas KQL contra el workspace de Log Analytics bajo demanda.
  </Card>

  <Card title="Contexto entre stacks" icon="layer-group">
    Correlaciona los resultados de Sentinel con tus otras integraciones conectadas.
  </Card>

  <Card title="Respuesta guiada" icon="wrench">
    Obtén los próximos pasos recomendados para los incidentes, con aprobación para cualquier acción.
  </Card>
</CardGroup>

## Antes de comenzar

Microsoft Sentinel se conecta desde la nube: **no se necesita Collector**. Necesitarás:

* Una suscripción de Azure con un **workspace de Log Analytics habilitado para Sentinel**.
* Tu **Tenant ID**, **Subscription ID**, **Resource Group** y **Workspace Name**.
* Una cuenta que pueda otorgar el consentimiento de administrador y que tenga al menos el rol **Microsoft Sentinel Reader** en el workspace.

## Paso 1 — Crear la credencial en Azure

<Steps>
  <Step title="Reúne los detalles del workspace">
    En el portal de Azure, abre tu workspace de Sentinel y anota el **Subscription ID**, el **Resource Group** y el **Workspace Name**. Obtén el **Tenant ID** desde el Microsoft Entra admin center.
  </Step>

  <Step title="Confirma el acceso">
    Asegúrate de que la identidad tenga al menos el rol **Microsoft Sentinel Reader** en el workspace. Agrega un rol de responder solo cuando quieras que Myrmex actúe sobre los incidentes.
  </Step>

  <Step title="Otorga el consentimiento durante Connect">
    Myrmex usa una aplicación preregistrada. Cuando agregas la integración, se te redirigirá a Microsoft para revisar y otorgar los permisos solicitados (scope `https://management.azure.com/.default`).
  </Step>
</Steps>

## Paso 2 — Agregar la integración en Myrmex

Desde el **Directory**, elige **Add Integration → Microsoft Sentinel** y luego completa:

| Field               | Descripción                                                                |
| ------------------- | -------------------------------------------------------------------------- |
| **Tenant ID**       | El ID de tu directorio (tenant) de Microsoft Entra.                        |
| **Subscription ID** | La suscripción de Azure que contiene el workspace.                         |
| **Resource Group**  | El grupo de recursos del workspace de Sentinel.                            |
| **Workspace Name**  | El nombre del workspace de Log Analytics sobre el que se ejecuta Sentinel. |

<Note>
  Cuando te conectas, se te redirige a Microsoft para iniciar sesión y otorgar el consentimiento de administrador. El método de autenticación y el conjunto de permisos otorgados se capturan automáticamente durante el consentimiento: no los ingresas a mano.
</Note>

## Conectar

Haz clic en **Connect** y completa el mensaje de consentimiento de administrador de Microsoft. Microsoft Sentinel aparecerá entonces en **Environment → Integrations**, y podrás empezar a cazar y clasificar incidentes desde el Workspace.

<Note>
  Prefiere el privilegio mínimo: **Sentinel Reader** cubre la caza y la clasificación, y puedes agregar un rol de responder solo cuando quieras que los agentes actúen sobre los incidentes.
</Note>
