Управление несколькими арендаторами в Microsoft Sentinel в роли MSSP

Если вы являетесь поставщиком управляемых служб безопасности (MSSP) и используете Azure Lighthouse для предоставления клиентам услуг центра управления безопасностью (SOC), вы можете управлять ресурсами Microsoft Sentinel клиентов непосредственно из собственного клиента Azure, не подключаясь к клиенту клиента.

Важно!

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel на портале Azure, будут перенаправлены на портал Defender.

Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить бесперебойную работу и в полной мере воспользоваться преимуществами унифицированных операций безопасности и возможностей мультитенантного управления, предлагаемых порталом Defender. Сведения о рекомендациях и оптимальных методиках см. в руководстве по внедрению портала Microsoft Defender для MSSP.

Предварительные условия

Прежде чем управлять несколькими арендаторами в Microsoft Sentinel, выполните следующие требования:

Проверка регистрации поставщиков ресурсов Microsoft Sentinel

Ваш арендатор MSSP должен иметь зарегистрированных поставщиков ресурсов Microsoft Sentinel хотя бы по одной подписке. Каждый из арендаторов ваших клиентов также должен иметь зарегистрированных поставщиков ресурсов.

Если вы уже зарегистрировали Microsoft Sentinel в своём арендаторе, и ваши клиенты сделали то же самое в своём, вы можете перейти к Access Microsoft Sentinel в управляемых арендаторах.

Чтобы проверить регистрацию, выполните следующее:

  1. Выберите Подписки в портал Azure, а затем выберите соответствующую подписку в меню.

  2. В меню навигации на экране подписки в разделе Параметры выберите Поставщики ресурсов.

  3. По названию подписки | Экран поставщиков ресурсов, найдите Microsoft. OperationalInsights и Microsoft. SecurityInsights. Выберите каждую и проверьте столбец «Статус ». Если статус — NotRegistered, выберите Регистрироваться.

    Снимок экрана: проверка поставщиков ресурсов.

Доступ к Microsoft Sentinel в управляемых клиентах

Чтобы получить доступ к рабочим областям Microsoft Sentinel ваших клиентов из собственного клиента, выполните следующие действия:

  1. В разделе Directory + подписка выберите делегированные каталоги (каждый каталог соответствует арендатору). Также выберите подписки, содержащие рабочие пространства Microsoft Sentinel вашего клиента.

    Выбор клиентов и подписок

  2. Откройте Microsoft Sentinel, где вы увидите все рабочие области в выбранных подписках и сможете легко работать с ними, как и с любой рабочей областью в вашем клиенте.

Примечание.

Вы не можете развернуть коннекторы в Microsoft Sentinel из управляемого рабочего пространства, использующего только Azure Lighthouse. Также нужно настроить GDAP. Для получения дополнительной информации смотрите руководство по внедрению портала Microsoft Defender для MSSP.

Дополнительные сведения о Microsoft Sentinel см. в следующих статьях: