Integração com o Microsoft Sentinel
As Exportações de Dados Kafka no Citrix® Monitor podem transmitir eventos de Secure Private Access (SPA) e Device Posture Service (DPS) para o Microsoft Sentinel através do Logstash. O Aplicativo Citrix SPA Sentinel no hub de Conteúdo do Microsoft Sentinel fornece o conector de dados e as informações de conexão que o Logstash precisa para encaminhar os eventos.
Para integrar com o Microsoft Sentinel, instale a solução do Aplicativo Citrix SPA Sentinel do hub de Conteúdo e configure o Logstash, conforme descrito nas seções a seguir.
Pré-requisitos
- Um espaço de trabalho do Microsoft Sentinel e permissão para instalar uma solução do hub de Conteúdo.
- Um host Logstash executando uma versão do Logstash compatível com o plug-in de saída do Microsoft Sentinel. Para as versões compatíveis, consulte Pré-requisitos do plug-in Logstash.
-
Certifique-se de que os endpoints do broker de Exportações de Dados Kafka para sua região estejam na lista de permissões em sua rede:
Endpoint Região dos Estados Unidos Região da União Europeia Região da Ásia-Pacífico Sul Brokers Kafka casnb-0.citrix.com:9094casnb-eu-0.citrix.com:9094casnb-aps-0.citrix.com:9094casnb-1.citrix.com:9094casnb-eu-1.citrix.com:9094casnb-aps-1.citrix.com:9094casnb-2.citrix.com:9094casnb-eu-2.citrix.com:9094casnb-aps-2.citrix.com:9094casnb-3.citrix.com:9094Para validar a conectividade de rede com um broker Kafka, execute os seguintes comandos em seu ambiente e confirme que eles são bem-sucedidos. Substitua o endpoint por um broker para sua região.
telnet casnb-0.citrix.com 9094 openssl s_client -tls1_3 -connect casnb-0.citrix.com:9094 -showcerts < /dev/null <!--NeedCopy-->
Instalar o aplicativo Citrix SPA Sentinel
- No portal do Azure, abra o Microsoft Sentinel e selecione seu espaço de trabalho.
- Em Gerenciamento de conteúdo, clique em Hub de conteúdo.
-
Procure por Citrix SPA Sentinel App e clique em Instalar.

-
Vá para Configuração > Conectores de dados e abra o conector de dados fornecido com a solução. Clique em Abrir página do conector.

-
Implante os recursos do conector, incluindo a regra de coleta de dados (DCR) e o aplicativo Microsoft Entra usado para autenticação. Quando a implantação terminar, mantenha as informações de conexão mostradas na página do conector de dados abertas — você as colará na configuração do Logstash na próxima etapa.

Nota:
Por motivos de segurança, o Segredo de Registro do Aplicativo Entra é mostrado apenas uma vez. Ele não será mais visível depois que você sair ou atualizar a página do conector de dados. Enquanto os recursos estão sendo implantados, copie e salve o segredo assim que ele aparecer. Se o Segredo de Registro do Aplicativo Entra desaparecer antes de você copiá-lo, clique em Revogar acesso para excluir o aplicativo Entra e remover o conector de dados e, em seguida, implante os recursos do conector novamente para gerar um novo segredo.
Configurar o Logstash
-
No Citrix Monitor, abra Integrações e exportações de dados > Ferramentas de desenvolvedor > Kafka para exibir a página Configuração do Kafka, então crie a conta e baixe os arquivos de configuração:
- Conclua a seção Configuração da conta para criar as credenciais da conta Kafka. Para as etapas detalhadas, consulte Configuração da conta.
- Expanda a seção Configuração da plataforma de observabilidade e selecione a guia Azure Sentinel.
- Baixe o arquivo de configuração do Logstash e o truststore JKS gerados para sua conta.
- No host do Logstash, instale Logstash e o plug-in de saída do Microsoft Sentinel.
-
Na máquina host onde você instalou o Logstash, coloque os arquivos baixados no diretório especificado:
Tipo de máquina host Nome do arquivo Caminho do diretório Linux DIRECTOR_AzureSentinel_LogStash_Config.conf Para pacotes Debian e RPM: /etc/logstash/conf.d/Para arquivos .zip e .tar.gz: {extract.path}/configkafka.client.truststore.jks Para pacotes Debian e RPM: /etc/logstash/ssl/Para arquivos .zip e .tar.gz: {extract.path}/sslWindows DIRECTOR_AzureSentinel_LogStash_Config.conf C:\logstash-x.xx.x\configkafka.client.truststore.jks -
Abra o arquivo de configuração do Logstash e faça o seguinte:
-
Na seção de entrada do arquivo, insira o seguinte:
- Senha: A senha da conta que você criou durante Configuração da conta no Citrix Monitor (Integrações e exportações de dados > Ferramentas de desenvolvedor > Kafka).
- Local do truststore SSL: O local do seu certificado de cliente SSL. Este é o local do arquivo kafka.client.truststore.jks na sua máquina host.

-
Na seção saída (Microsoft Sentinel), cole as informações de conexão da etapa 5 de Instalar o aplicativo Citrix SPA Sentinel — o endpoint de coleta de dados (DCE), o ID imutável da regra de coleta de dados (DCR) e as credenciais do aplicativo Entra (ID do locatário, ID do cliente e o Segredo de Registro do Aplicativo Entra).

-
- Reinicie o Logstash para aplicar a configuração.
Selecione os tipos de evento SPA e DPS
Escolha os tipos de evento que o Kafka Data Exports transmite para o Sentinel em Eventos de dados para exportação na página Exportações de Dados do Kafka:
- Acesso Privado Seguro — Inicialização de Aplicativo, Término de Aplicativo, Área de Transferência, Impressão de Arquivo, URL, Download de Arquivo e tipos de evento relacionados.
- Serviço de Postura do Dispositivo — Eventos de Avaliação de Postura do Dispositivo.
Para obter informações sobre a exportação upstream do Kafka, consulte Exportar dados do Kafka para Acesso Privado Seguro.
Verificar ingestão de dados
Depois que o Logstash começa a encaminhar, os eventos aparecem em seu espaço de trabalho do Microsoft Sentinel em poucos minutos. Verifique o indicador Dados recebidos na página do conector de dados para confirmar que a ingestão foi iniciada.
Para confirmar que os eventos estão chegando à tabela, abra Microsoft Sentinel > Logs e execute a seguinte consulta:
CitrixAnalytics_SPA_Events_V1_CL
| where TimeGenerated > ago(24h)
| summarize count() by event_type, event_category
| order by count_ desc
<!--NeedCopy-->
A consulta retorna a contagem de eventos das últimas 24 horas, agrupados por tipo de evento e categoria. Se retornar resultados, os dados estão sendo ingeridos com sucesso.
Visualizar pasta de trabalho
O aplicativo Citrix SPA Sentinel fornece um modelo de pasta de trabalho. Para usá-lo, abra Microsoft Sentinel > Gerenciamento de ameaças > Pastas de trabalho > Modelos, selecione a pasta de trabalho Citrix Analytics CCF e clique em Salvar. Em seguida, selecione Visualizar pasta de trabalho salva para abri-la.

A pasta de trabalho fornece uma guia Secure Private Access que visualiza a atividade de SPA e DPS.

O modelo da pasta de trabalho é um ponto de partida. Como todos os eventos são armazenados na tabela CitrixAnalytics_SPA_Events_V1_CL, você também pode criar suas próprias visualizações adaptadas às suas necessidades — escreva consultas Kusto personalizadas e crie pastas de trabalho ou painéis que destaquem as métricas e insights mais relevantes para sua organização.