Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье содержатся общие сведения и действия по настройке ключа, управляемого клиентом (CMK), для Microsoft Sentinel. Все данные, хранящиеся в Microsoft Sentinel, уже зашифрованы корпорацией Майкрософт во всех соответствующих ресурсах хранилища. CMK обеспечивает дополнительный уровень защиты с ключом шифрования, созданным и принадлежащим вам и сохраненным в Azure Key Vault. Перед началом ознакомьтесь с требованиями, включая требование выделенного кластера Log Analytics.
Предварительные условия
Прежде чем включить CMK для Microsoft Sentinel, выполните следующие предварительные требования:
- Настройте выделенный кластер Log Analytics с уровнем обязательств не менее 100 ГБ в день. Если несколько рабочих областей связаны с одним выделенным кластером, они используют один и тот же ключ, управляемый клиентом. Узнайте о ценах на выделенный кластер Log Analytics.
- Настройте CMK в выделенном кластере и свяжите рабочую область с этим кластером. Узнайте о этапах подготовки CMK в Azure Monitor.
Данные, защищенные с помощью CMK
После включения CMK будут защищены следующие данные:
- Таблицы Log Analytics в рабочих областях, связанных с выделенным кластером
- Некоторые ресурсы Microsoft Sentinel, хранящиеся в связанных рабочих областях:
- Правила аналитики
- Аналитика угроз
- Правила сводки
- Списки наблюдения
Примечание.
UEBA выводит данные и аналитические сведения в рабочую область Log Analytics, которую можно защитить с помощью управляемых клиентом ключей (CMK). Однако обработка UEBA также включает хранение производных данных за пределами рабочей области Log Analytics, которые в настоящее время не могут быть защищены с помощью CMK.
Все остальные данные используют управляемый Корпорацией Майкрософт ключ (MMK) и не защищены CMK. Например, это включает, но не ограничивается следующим:
- Операционные данные в Microsoft Sentinel, например оповещения, инциденты и поведение, а также данные, включенные в них.
- Данные, хранящиеся в продуктах и службах за пределами Microsoft Sentinel, например Security Copilot и Entra, или ресурсы, хранящиеся за пределами рабочей области, например книги, сборники схем.
Если у вас есть особые требования, для которых требуется расширенный охват CMK, обратитесь к вашей группе по работе с клиентами.
Рекомендации по подключению
Ознакомьтесь со следующими ограничениями и рекомендациями перед включением CMK для Microsoft Sentinel:
Подключение рабочей области CMK к Microsoft Sentinel поддерживается только через REST API и интерфейс командной строки Azure, а не через портал Azure. Шаблоны Azure Resource Manager (шаблоны ARM) в настоящее время не поддерживаются для подключения CMK.
В следующих случаях с помощью CMK шифруются только данные из таблиц Log Analytics, тогда как все остальные данные шифруются с помощью ключей, управляемых Корпорацией Майкрософт:
- Включение CMK для рабочей области, уже подключенной к Microsoft Sentinel.
- Включение CMK в кластере, содержающем рабочие области с поддержкой Microsoft Sentinel.
- Связывание рабочей области с поддержкой Microsoft Sentinel, не поддерживающей CMK, с кластером с поддержкой CMK.
Следующие изменения, связанные с CMK , не поддерживаются , так как они могут привести к неопределенному и проблемном поведению:
- Отключение CMK в рабочей области, уже подключенной к Microsoft Sentinel.
- Преобразование рабочей области с подключённым Sentinel и поддержкой CMK в рабочую область без CMK путём отвязки от выделенного кластера с поддержкой CMK.
- Отключение CMK в выделенном кластере Log Analytics с поддержкой CMK.
Microsoft Sentinel поддерживает удостоверения, назначаемые системой, в конфигурации CMK. Таким образом, удостоверение выделенного кластера Log Analytics должно быть типа System Assigned. Рекомендуется использовать удостоверение, автоматически назначаемое кластеру Log Analytics при его создании.
Изменение ключа, управляемого клиентом, на другой ключ (с другим URI) в настоящее время не поддерживается. Измените ключ с помощью ротации ключей.
Как работают ключи, управляемые клиентом, в Microsoft Sentinel
Решение Microsoft Sentinel использует выделенный кластер Log Analytics для сбора журналов и функций. При настройке CMK в Microsoft Sentinel необходимо настроить параметры CMK в связанном выделенном кластере Log Analytics.
Дополнительные сведения см. в разделе:
- Azure Monitor: ключи, управляемые клиентом (CMK).
- Azure Key Vault.
- Выделенные кластеры Log Analytics.
Примечание.
Если включить CMK на Microsoft Sentinel, все функции общедоступной предварительной версии, которые не поддерживают CMK, не будут включены.
Включить CMK
Чтобы подготовить CMK, выполните следующие действия.
- Настройте CMK в рабочей области Log Analytics в выделенном кластере. См. раздел Необходимые компоненты.
- Зарегистрируйте поставщика ресурсов Azure Cosmos DB.
- Добавьте политику доступа для экземпляра Azure Key Vault.
- Подключение рабочей области к Microsoft Sentinel через API подключения.
- Дождитесь завершения процесса подключения.
Шаг 1. Настройка CMK в рабочей области Log Analytics в выделенном кластере
Чтобы подключить рабочую область Log Analytics с CMK к Microsoft Sentinel, эту рабочую область сначала необходимо связать с выделенным кластером Log Analytics с уровнем обязательств не менее 100 ГБ/день и с включённым CMK в кластере. Microsoft Sentinel будет использовать тот же ключ, который используется выделенным кластером. Следуйте инструкциям в настройке управляемого клиентом ключа в Azure Monitor, чтобы создать рабочую область с CMK, которая будет использоваться в качестве рабочей области Microsoft Sentinel в следующих шагах.
Шаг 2. Регистрация поставщика ресурсов Azure Cosmos DB
Microsoft Sentinel работает с Azure Cosmos DB в качестве дополнительного ресурса хранилища. Обязательно зарегистрируйтесь в поставщике ресурсов Azure Cosmos DB, прежде чем подключить рабочую область CMK к Microsoft Sentinel.
Следуйте инструкциям по регистрации поставщика ресурсов Azure Cosmos DB для подписки Azure.
Шаг 3. Добавьте политику доступа для экземпляра Azure Key Vault
Добавьте политику доступа, которая позволяет Azure Cosmos DB получить доступ к экземпляру Azure Key Vault, связанному с выделенным кластером Log Analytics (тот же ключ будет использоваться Microsoft Sentinel).
Следуйте инструкциям, чтобы добавить политику доступа к вашему экземпляру Azure Key Vault с помощью принципала Azure Cosmos DB.
Шаг 4. Подключение рабочей области к Microsoft Sentinel с помощью API подключения
Подключите рабочую область с включенной поддержкой CMK к Microsoft Sentinel через API подключения, используя свойство customerManagedKey как true. Дополнительные сведения о интерфейсе API подключения см. в документации по управлению Microsoft Sentinel в репозитории Microsoft Sentinel GitHub.
Например, приведенные ниже URI и текст запроса являются допустимым вызовом для подключения рабочей области для Microsoft Sentinel при отправке соответствующих параметров URI и маркера авторизации.
Следующий запрос PUT создает или обновляет состояние подключения Microsoft Sentinel для рабочей области с включенной поддержкой ключей, управляемых клиентом.
URI
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}/providers/Microsoft.SecurityInsights/onboardingStates/{sentinelOnboardingStateName}?api-version=2021-03-01-preview
Следующее тело запроса задает для свойства customerManagedKey значение true, что включает поддержку ключей, управляемых клиентом, для состояния онбординга.
Текст запроса
{
"properties": {
"customerManagedKey": true
}
}
Шаг 5. Дождитесь завершения подключения
После завершения запроса API подключения никаких дополнительных действий не требуется. Процесс подключения продолжается асинхронно.
На портале Azure может появиться сообщение о том, что подключение по-прежнему выполняется. После завершения подключения страница обзора Sentinel становится доступной на портале Azure.
Отзыв или удаление ключа шифрования ключей
Если пользователь отзывает ключ шифрования (CMK) — либо удаляя его, либо отзывая доступ у выделенного кластера и поставщика ресурсов Azure Cosmos DB, — Microsoft Sentinel учитывает это изменение и в течение одного часа начинает считать, что данные более недоступны. На этом этапе любая операция, использующая постоянные ресурсы хранилища, например прием данных, постоянные изменения конфигурации и создание инцидентов, предотвращается. Ранее сохраненные данные не удаляются, но остаются недоступными. Недоступные данные регулируются политикой хранения данных и очищаются в соответствии с этой политикой.
Единственной операцией, возможной после отзыва или удаления ключа шифрования, является удаление учетной записи.
Если доступ восстанавливается после отзыва, Microsoft Sentinel восстанавливает доступ к данным в течение часа.
Доступ к данным можно отменить, отключив управляемый клиентом ключ в хранилище ключей или удалив политику доступа к ключу для выделенного кластера Log Analytics и Azure Cosmos DB. Отзыв доступа путем удаления ключа из выделенного кластера Log Analytics или путем удаления удостоверения, связанного с выделенным кластером Log Analytics, не поддерживается.
Дополнительные сведения о работе отзыва ключей в Azure Monitor см. в разделе Отзыв CMK в Azure Monitor.
Ротация ключей, управляемых клиентом
Microsoft Sentinel и Log Analytics поддерживают смену ключей. Когда пользователь выполняет смену ключа в Key Vault, Microsoft Sentinel поддерживает новый ключ в течение часа.
В Azure Key Vault выполните смену ключа, создав новую версию ключа:
Отключите предыдущую версию ключа через 24 часа или после того, как журналы аудита Azure Key Vault перестанут отображать какую-либо активность, связанную с использованием предыдущей версии.
После смены ключа необходимо явно обновить выделенный ресурс кластера Log Analytics в Log Analytics, указав новую версию ключа Azure Key Vault. Дополнительные сведения см. в статье Ротация CMK в Azure Monitor.
Замена ключа, управляемого клиентом
Microsoft Sentinel не поддерживает замену ключа, управляемого клиентом. Вместо этого следует использовать возможность смены ключей .