> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Microsoft Sentinel

> Connetti Microsoft Sentinel a Myrmex — effettua hunting con KQL e triage degli incidenti su richiesta.

import { Note, Steps, Step, CardGroup, Card } from '@mintlify/components';

Connetti **Microsoft Sentinel** così che Myrmex possa interrogare il tuo workspace Log Analytics con **KQL**, effettuare il triage degli incidenti e integrare i segnali SIEM/SOAR di Sentinel nelle indagini. Myrmex opera Sentinel in tempo reale tramite le API di Azure dopo che hai concesso il consenso amministrativo — esegue ricerche e legge gli incidenti in tempo reale, su richiesta, con **nessun Collector richiesto** e nulla memorizzato lato Myrmex.

## Cosa può fare Myrmex

<CardGroup cols={2}>
  <Card title="Triage degli incidenti" icon="bell">
    Elenca ed esamina gli incidenti di Sentinel mentre ci lavori.
  </Card>

  <Card title="Hunting con KQL" icon="magnifying-glass">
    Esegui query KQL sul workspace Log Analytics su richiesta.
  </Card>

  <Card title="Contesto cross-stack" icon="layer-group">
    Correla i risultati di Sentinel con le tue altre integrazioni connesse.
  </Card>

  <Card title="Risposta guidata" icon="wrench">
    Ottieni i passaggi successivi consigliati per gli incidenti, con approvazione per qualsiasi azione.
  </Card>
</CardGroup>

## Prima di iniziare

Microsoft Sentinel si connette dal cloud — **non è richiesto alcun Collector**. Ti serviranno:

* Una sottoscrizione Azure con un **workspace Log Analytics abilitato per Sentinel**.
* Il tuo **Tenant ID**, **Subscription ID**, **Resource Group** e **Workspace Name**.
* Un account in grado di concedere il consenso amministrativo e che detenga almeno il ruolo **Microsoft Sentinel Reader** sul workspace.

## Passaggio 1 — Crea la credenziale in Azure

<Steps>
  <Step title="Raccogli i dettagli del workspace">
    Nel portale Azure, apri il tuo workspace Sentinel e annota **Subscription ID**, **Resource Group** e **Workspace Name**. Ottieni il **Tenant ID** dal Microsoft Entra admin center.
  </Step>

  <Step title="Conferma l'accesso">
    Assicurati che l'identità abbia almeno il ruolo **Microsoft Sentinel Reader** sul workspace. Aggiungi un ruolo di responder solo quando vuoi che Myrmex agisca sugli incidenti.
  </Step>

  <Step title="Concedi il consenso durante Connect">
    Myrmex usa un'applicazione preregistrata. Quando aggiungi l'integrazione verrai reindirizzato a Microsoft per esaminare e concedere le autorizzazioni richieste (scope `https://management.azure.com/.default`).
  </Step>
</Steps>

## Passaggio 2 — Aggiungi l'integrazione in Myrmex

Dalla **Directory**, scegli **Add Integration → Microsoft Sentinel**, quindi compila:

| Field               | Description                                               |
| ------------------- | --------------------------------------------------------- |
| **Tenant ID**       | L'ID della tua directory (tenant) Microsoft Entra.        |
| **Subscription ID** | La sottoscrizione Azure che contiene il workspace.        |
| **Resource Group**  | Il gruppo di risorse del workspace Sentinel.              |
| **Workspace Name**  | Il nome del workspace Log Analytics su cui gira Sentinel. |

<Note>
  Quando ti connetti, vieni reindirizzato a Microsoft per accedere e concedere il consenso amministrativo. Il metodo di autenticazione e l'insieme di autorizzazioni concesse vengono acquisiti automaticamente durante il consenso — non li inserisci a mano.
</Note>

## Connetti

Fai clic su **Connect** e completa il prompt di consenso amministrativo di Microsoft. Microsoft Sentinel appare quindi sotto **Environment → Integrations**, e puoi iniziare a fare hunting e triage degli incidenti dal Workspace.

<Note>
  Prediligi il privilegio minimo: **Sentinel Reader** copre hunting e triage, e puoi aggiungere un ruolo di responder solo quando vuoi che gli agenti agiscano sugli incidenti.
</Note>
