> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Microsoft Sentinel

> Conecte o Microsoft Sentinel ao Myrmex — faça hunting com KQL e triagem de incidentes sob demanda.

import { Note, Steps, Step, CardGroup, Card } from '@mintlify/components';

Conecte o **Microsoft Sentinel** para que o Myrmex possa consultar seu workspace do Log Analytics com **KQL**, fazer triagem de incidentes e incorporar os sinais de SIEM/SOAR do Sentinel às investigações. O Myrmex opera o Sentinel ao vivo pelas APIs do Azure depois que você concede o consentimento de administrador — ele executa buscas e lê incidentes em tempo real, sob demanda, com **nenhum Collector necessário** e nada armazenado do lado do Myrmex.

## O Que o Myrmex Pode Fazer

<CardGroup cols={2}>
  <Card title="Triagem de incidentes" icon="bell">
    Liste e revise incidentes do Sentinel à medida que os trabalha.
  </Card>

  <Card title="Hunting com KQL" icon="magnifying-glass">
    Execute consultas KQL contra o workspace do Log Analytics sob demanda.
  </Card>

  <Card title="Contexto entre stacks" icon="layer-group">
    Correlacione os resultados do Sentinel com suas outras integrações conectadas.
  </Card>

  <Card title="Resposta guiada" icon="wrench">
    Obtenha próximos passos recomendados para incidentes, com aprovação para qualquer ação.
  </Card>
</CardGroup>

## Antes de Começar

O Microsoft Sentinel se conecta a partir da nuvem — **nenhum Collector é necessário**. Você precisará de:

* Uma assinatura do Azure com um **workspace do Log Analytics habilitado para o Sentinel**.
* Seu **Tenant ID**, **Subscription ID**, **Resource Group** e **Workspace Name**.
* Uma conta que possa conceder o consentimento de administrador e que tenha, no mínimo, o papel de **Microsoft Sentinel Reader** no workspace.

## Passo 1 — Crie a Credencial no Azure

<Steps>
  <Step title="Reúna os detalhes do workspace">
    No portal do Azure, abra seu workspace do Sentinel e anote o **Subscription ID**, o **Resource Group** e o **Workspace Name**. Obtenha o **Tenant ID** no Microsoft Entra admin center.
  </Step>

  <Step title="Confirme o acesso">
    Garanta que a identidade tenha, no mínimo, o papel de **Microsoft Sentinel Reader** no workspace. Adicione um papel de responder apenas quando quiser que o Myrmex atue sobre os incidentes.
  </Step>

  <Step title="Conceda o consentimento durante o Connect">
    O Myrmex usa uma aplicação pré-registrada. Ao adicionar a integração, você será redirecionado à Microsoft para revisar e conceder as permissões solicitadas (escopo `https://management.azure.com/.default`).
  </Step>
</Steps>

## Passo 2 — Adicione a Integração no Myrmex

No **Directory**, escolha **Add Integration → Microsoft Sentinel** e preencha:

| Field               | Description                                                  |
| ------------------- | ------------------------------------------------------------ |
| **Tenant ID**       | O seu ID de diretório (tenant) do Microsoft Entra.           |
| **Subscription ID** | A assinatura do Azure que contém o workspace.                |
| **Resource Group**  | O resource group do workspace do Sentinel.                   |
| **Workspace Name**  | O nome do workspace do Log Analytics em que o Sentinel roda. |

<Note>
  Ao conectar, você é redirecionado à Microsoft para fazer login e conceder o consentimento de administrador. O método de autenticação e o conjunto de permissões concedidas são capturados automaticamente durante o consentimento — você não os insere manualmente.
</Note>

## Conecte

Clique em **Connect** e conclua o prompt de consentimento de administrador da Microsoft. O Microsoft Sentinel então aparece em **Environment → Integrations**, e você pode começar a fazer hunting e triagem de incidentes a partir do Workspace.

<Note>
  Prefira o privilégio mínimo: **Sentinel Reader** cobre o hunting e a triagem, e você pode adicionar um papel de responder apenas quando quiser que os agentes atuem sobre os incidentes.
</Note>
