Microsoft Sentinel

Documentación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Los datos de Seguridad de macOS recopilados por Jamf Protect Cloud se pueden reenviar a un área de trabajo de Microsoft Sentinel de su organización.

Para acceder a plantillas de una selección de libros de ejercicios, datos detallados de terminales y eventos, y reglas analíticas para la creación automatizada de incidentes, instale la integración de Jamf Protect para Microsoft Sentinel disponible en el Microsoft Azure Marketplace o en el Centro de Contenido de Microsoft Sentinel.

Requirements
  • Ordenadores configurados para enviar datos (mediante una configuración de acción) a Jamf Protect Cloud

  • Acceso a un área de trabajo de «Log Analytics» (análisis de registros) de Microsoft Sentinel

  1. En el Azure Marketplace, complete los siguientes pasos para obtener los valores que necesita configurar e instale la última integración de Jamf Protect para Microsoft Sentinel:
    1. Desde su área de trabajo de Jamf Protect, haga clic en Create (Crear).
    2. Seleccione su suscripción.
    3. Seleccione su grupo de recursos.
    4. En Instance Details (Detalles de instancia), seleccione el área de trabajo deseada.
    5. Revise todas las páginas de ajustes de configuración para asegurarse de que la información sea correcta y corresponda al área de trabajo adecuada.
    6. Haga clic en Review and Create (Revisar y crear). La integración de Microsoft Sentinel comprueba la información facilitada.
    7. Si la comprobación es correcta, haga clic en Create (Crear).

      La implementación puede tardar un par de minutos. Una vez completada la implementación, recibirá una notificación.

    8. Cuando finalice la implementación, acceda al tablero de servicios de Microsoft Sentinel.
    9. Seleccione el área de trabajo de Jamf Protect para ver la página «Jamf Protect Microsoft Sentinel Overview» (Descripción general de Jamf Protect Microsoft Sentinel).
    10. Acceda al Centro de Contenido.
    11. En la barra de búsqueda, introduzca Jamf Protect y haga clic en Enter (Introducir) para buscar.
    12. Seleccione la fila de contenido de Jamf Protect.

      Aparecerá información sobre la integración en la barra lateral.

    13. En la barra lateral, haga clic en Manage (Gestionar).

      La pantalla de gestión del Centro de Contenido muestra información sobre la integración actual, así como cualquier información de configuración que falte.

    14. Haga clic en Jamf Protect Push Connector (Conector push de Jamf Protect). Aparecerá la página «Data connector» (Conector de datos).
    15. En la barra lateral, haga clic en Open connector page (Abrir página de conector).
    16. Haga clic en Deploy Jamf Protect connector resources (Implementar recursos de conector de Jamf Protect).

      Este proceso puede tardar un par de minutos. Podrá ver cómo los valores del Push Connector (Conector push) se reemplazan por valores nuevos y personalizados.

    17. Localice y anote los siguientes valores, que deberá copiar e introducir en Jamf Protect.
      • Tenant ID (Directory ID) (ID de inquilino [ID de directorio])

      • Entra Application ID (ID de aplicación de Entra)

      • Entra Application Secret (Secreto de aplicación de Entra)

      • DCE Uri (URI de DCE)

      • DCR Immutable ID (ID inmutable de DCR)

      • Cualquier ID de flujo pertinente (Telemetry [Telemetría], Alerts [Avisos], «Unified Logs» [Registros unificados])

  2. En Jamf Protect, haga clic en Administrative (Administrativo) > Datos.
  3. Active el interruptor Microsoft Sentinel para permitir el reenvío de datos.
  4. Introduzca o pegue los valores obtenidos previamente desde la aplicación Azure Marketplace Microsoft Sentinel en los campos correspondientes de Jamf Protect.
    Note:

    El «DCR Immutable ID» (ID inmutable de DCR) es el mismo para todos los flujos (Alerts [Avisos], «Unified Logs» [Registros unificados], Telemetry [Telemetría]).

  5. Haga clic en Guardar.

Los datos enviados a Jamf Protect Cloud ahora se reenviarán a Microsoft Sentinel.

Si está usando el portal de Jamf Security Cloud, también puede configurar Jamf Security Cloud para enviar eventos a Microsoft Sentinel. Puede consultar más información en Configuring a Jamf Security Cloud Data Stream Using Microsoft Sentinel (Configuración de un flujo de datos de Jamf Security Cloud mediante Microsoft Sentinel).