Conectar datos a Microsoft Sentinel mediante conectores
Enfoque: Centro de contenido, páginas de conectores, proveedores, arquitectura de recopilación y validación de hosts.
0/6
01 / 06Introducción
Los conectores son el mecanismo principal para ingerir registros, alertas, incidentes, entidades e indicadores desde fuentes de Microsoft, terceros y personalizadas.
Instalá una solución del Centro de contenido antes de configurar su conector. La página muestra estado, último evento, tablas de destino en Tipos de datos, requisitos, instrucciones y próximos pasos. Las soluciones también instalan reglas, libros, búsquedas, analizadores y cuadernos. Los conectores se desconectan o desactivan, pero no se eliminan independientemente de la solución.
Incidentes, alertas, entidades y eventos opcionales.
Azure/Microsoft
API nativas, diagnósticos o Azure Policy.
Proveedores
CEF o Syslog mediante reenviador Linux.
Personalizado
API de ingesta/DCR, Logstash o integración.
CEF es estructurado sobre Syslog y llega a CommonSecurityLog; Syslog simple llega a Syslog con SyslogMessage y suele requerir analizador. El reenviador puede estar en Azure, Arc, otra nube o local.
Clave: verificá Tipos de datos; la tabla determina KQL, análisis y costo.
En Log Analytics, abrí Agentes y revisá Windows o Linux. Desde Defender, Sistema > Configuración > Microsoft Sentinel; desde Azure, Configuración > Configuración > Configuración del área. El estado del conector, datos reales y heartbeat validan mejor que el registro del host por sí solo.