Skip to main content
Conecte o Microsoft Sentinel para que o Myrmex possa consultar seu workspace do Log Analytics com KQL, fazer triagem de incidentes e incorporar os sinais de SIEM/SOAR do Sentinel às investigações. O Myrmex opera o Sentinel ao vivo pelas APIs do Azure depois que você concede o consentimento de administrador — ele executa buscas e lê incidentes em tempo real, sob demanda, com nenhum Collector necessário e nada armazenado do lado do Myrmex.

O Que o Myrmex Pode Fazer

Triagem de incidentes

Liste e revise incidentes do Sentinel à medida que os trabalha.

Hunting com KQL

Execute consultas KQL contra o workspace do Log Analytics sob demanda.

Contexto entre stacks

Correlacione os resultados do Sentinel com suas outras integrações conectadas.

Resposta guiada

Obtenha próximos passos recomendados para incidentes, com aprovação para qualquer ação.

Antes de Começar

O Microsoft Sentinel se conecta a partir da nuvem — nenhum Collector é necessário. Você precisará de:
  • Uma assinatura do Azure com um workspace do Log Analytics habilitado para o Sentinel.
  • Seu Tenant ID, Subscription ID, Resource Group e Workspace Name.
  • Uma conta que possa conceder o consentimento de administrador e que tenha, no mínimo, o papel de Microsoft Sentinel Reader no workspace.

Passo 1 — Crie a Credencial no Azure

1

Reúna os detalhes do workspace

No portal do Azure, abra seu workspace do Sentinel e anote o Subscription ID, o Resource Group e o Workspace Name. Obtenha o Tenant ID no Microsoft Entra admin center.
2

Confirme o acesso

Garanta que a identidade tenha, no mínimo, o papel de Microsoft Sentinel Reader no workspace. Adicione um papel de responder apenas quando quiser que o Myrmex atue sobre os incidentes.
3

Conceda o consentimento durante o Connect

O Myrmex usa uma aplicação pré-registrada. Ao adicionar a integração, você será redirecionado à Microsoft para revisar e conceder as permissões solicitadas (escopo https://management.azure.com/.default).

Passo 2 — Adicione a Integração no Myrmex

No Directory, escolha Add Integration → Microsoft Sentinel e preencha:
Ao conectar, você é redirecionado à Microsoft para fazer login e conceder o consentimento de administrador. O método de autenticação e o conjunto de permissões concedidas são capturados automaticamente durante o consentimento — você não os insere manualmente.

Conecte

Clique em Connect e conclua o prompt de consentimento de administrador da Microsoft. O Microsoft Sentinel então aparece em Environment → Integrations, e você pode começar a fazer hunting e triagem de incidentes a partir do Workspace.
Prefira o privilégio mínimo: Sentinel Reader cobre o hunting e a triagem, e você pode adicionar um papel de responder apenas quando quiser que os agentes atuem sobre os incidentes.