Integraties
Microsoft Sentinel
De Microsoft Sentinel-integratie van Tidal Control leest de configuratie van één Sentinel-werkruimte uit voor compliancedoeleinden. De verbinding authenticeert als Azure-app-registratie en leest de Microsoft.SecurityInsights-resources op je Log Analytics-werkruimte, precies het bewijs waar auditors om vragen bij security monitoring en incidentrespons.
Wat deze integratie monitort
- Openstaande incidenten: Of er nog incidenten met hoge ernst onopgelost zijn
- Analyseregels: Of de werkruimte überhaupt alertregels heeft geconfigureerd
- Dataconnectors: Of de werkruimte daadwerkelijk securitytelemetrie ontvangt
Vereisten
- De rol Super User in Tidal Control
- Een Azure-abonnement met een Microsoft Sentinel-werkruimte
- Rechten om een app-registratie aan te maken in Microsoft Entra ID en om een rol toe te kennen op de werkruimte
Stappenplan voor de configuratie
We maken een app-registratie met een client secret aan, geven die leesrechten op de Sentinel-werkruimte, verzamelen de identifiers van de werkruimte en voegen daarna de verbinding toe in Tidal Control.
Configuratiestappen:
- Maak een app-registratie aan
- Geef de app-registratie leesrechten op de werkruimte
- Verzamel de identifiers van de werkruimte
- Configureer de integratie in Tidal Control
Stap 1: Maak een app-registratie aan
- Open in de Azure-portal Microsoft Entra ID → App-registraties
- Klik op Nieuwe registratie, geef hem een naam, bijvoorbeeld
Tidal Control, en registreer hem - Kopieer de toepassings-ID (client) en de directory-ID (tenant)
- Open Certificaten en secrets → Nieuw clientsecret en kopieer de waarde direct: die wordt maar één keer weergegeven
Stap 2: Geef de app-registratie leesrechten op de werkruimte
- Open je Sentinel Log Analytics-werkruimte, of de resourcegroep waarin die staat
- Ga naar Toegangsbeheer (IAM) → Roltoewijzing toevoegen
- Ken Microsoft Sentinel Reader toe aan de app-registratie uit stap 1
Reader is genoeg. Microsoft Sentinel Reader geeft leesrechten op incidenten, analyseregels en dataconnectors, en dat is alles wat deze integratie nodig heeft. Met een rol als Contributor of Owner zou een compliancetool je SIEM kunnen wijzigen, dus vermijd die.
Stap 3: Verzamel de identifiers van de werkruimte
Noteer op de pagina Overzicht van de werkruimte:
- De abonnements-ID waaronder de werkruimte valt
- De resourcegroep waarin de werkruimte staat
- De werkruimtenaam
Stap 4: Configureer de integratie in Tidal Control
- Ga naar Instellingen → Integraties in Tidal Control
- Klik op het plusicoon naast Microsoft Sentinel
- Vul de configuratie in:
- Naam: Een beschrijvende naam, bijvoorbeeld
Microsoft Sentinel - Tenant-ID: De directory-ID uit stap 1
- Client-ID: De toepassings-ID uit stap 1
- Client secret: De secretwaarde uit stap 1
- Abonnements-ID: Uit stap 3
- Resourcegroep: De resourcegroep met de werkruimte
- Werkruimtenaam: De naam van de Log Analytics-werkruimte
- Naam: Een beschrijvende naam, bijvoorbeeld
- Klik op "Aanmaken" om de integratie op te slaan
Configuratievelden uitgelegd
Het configuratievenster vraagt om de volgende waarden:
Naam:
- Een beschrijvende naam voor deze verbinding
- Bijvoorbeeld:
Microsoft Sentinel
Tenant-ID, Client-ID en Client secret:
- De gegevens van de app-registratie uit stap 1
- Alle drie zijn verplicht. Het client secret wordt als secret opgeslagen
Abonnements-ID, Resourcegroep en Werkruimtenaam:
- Welke Sentinel-werkruimte moet worden uitgelezen
- Alle drie zijn verplicht en wijzen samen één werkruimte aan
Eén verbinding dekt één werkruimte. Alle drie de locatievelden zijn verplicht en wijzen naar één Log Analytics-werkruimte. Gebruik je Sentinel in meerdere werkruimtes, voeg dan per werkruimte een aparte verbinding toe.
Verificatie
De integratie werkt wanneer al het volgende waar is:
- Instellingen → Integraties toont Microsoft Sentinel onder Geconfigureerde integraties
- De Sentinel-tests zijn beschikbaar in de sectie Tests
- Het verversen van tests levert resultaten zonder authenticatie- of autorisatiefouten
Veelgestelde vragen
Is dit hetzelfde als de Microsoft Azure-integratie? Nee. De Azure-integratie dekt de configuratie van het cloudplatform zelf. Deze leest Sentinel, de SIEM, en heeft een eigen verbinding en een eigen roltoewijzing nodig.
Verloopt het client secret? Ja. Azure-clientsecrets hebben een verloopdatum die je bij het aanmaken kiest. Zodra die verstrijkt authenticeert de integratie niet meer, dus noteer de datum en roteer het secret in Tidal Control voordat het zover is.
Waarom is de test op analyseregels belangrijk als we incidenten hebben? Een werkruimte kan historische incidenten bevatten zonder actieve regels, wat betekent dat er niets nieuws meer wordt gedetecteerd. De twee controles beantwoorden verschillende vragen.
Veelvoorkomende problemen
Authenticatie faalt
- Controleer de tenant-, client- en secretwaarden, en of het secret niet verlopen is
Autorisatie faalt, of elke test levert niets op
- De roltoewijzing ontbreekt of staat op een ander niveau. Ken Microsoft Sentinel Reader toe op de werkruimte of de resourcegroep
"Resource group is required" of "Workspace name is required"
- Alle drie de locatievelden moeten gevuld zijn. Kopieer ze van de overzichtspagina van de werkruimte
Resultaten zijn leeg terwijl de portal incidenten toont
- De verbinding wijst naar een andere werkruimte. Controleer abonnement, resourcegroep en werkruimtenaam samen
Kom je er niet uit?
Stuur een e-mail naar support@tidalcontrol.com, dan nemen we zo snel mogelijk contact met je op.
Verzamel supportinformatie: Noteer welke browser je gebruikt, de exacte foutmeldingen en welke stappen je al hebt geprobeerd. Dat versnelt de oplossing aanzienlijk.
- Vorige
- Microsoft Azure
- Volgende
- Neon